เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบกเบตเบเบธเปˆเบก cyber เบ—เบตเปˆเบฎเบนเป‰เบˆเบฑเบเบซเบผเบฒเบเบเบธเปˆเบกเบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเบฅเบญเบšเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ. เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เป€เบซเบฑเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบตเป‚เบ”เบเปƒเบŠเป‰เบŠเปˆเบญเบ‡เบซเบงเปˆเบฒเบ‡เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ—เบตเปˆเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เป€เบ›เบปเป‰เบฒเบซเบกเบฒเบ. เป€เบกเบทเปˆเบญเบžเบงเบเป€เบ‚เบปเบฒเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบˆเบฐเบเบงเบ”เป€เบšเบดเปˆเบ‡เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เบญเบปเบ‡เบเบฒเบ™เปเบฅเบฐเบ™เปเบฒเปƒเบŠเป‰เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡เป€เบžเบทเปˆเบญเบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™. เบ•เบปเบงเบขเปˆเบฒเบ‡เบ„เบฅเบฒเบชเบชเบดเบเบ‚เบญเบ‡เปเบ™เบงเป‚เบ™เป‰เบกเบ™เบตเป‰เปเบกเปˆเบ™เบเบธเปˆเบกเปเบฎเบเป€เบเบต Buhtrap, Cobalt เปเบฅเบฐ Corkow.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบเบธเปˆเบก RTM เบ—เบตเปˆเบšเบปเบ”เบฅเบฒเบเบ‡เบฒเบ™เบ™เบตเป‰เป€เบ™เบฑเป‰เบ™เปƒเบชเปˆเปเบกเปˆเบ™เบชเปˆเบงเบ™เบซเบ™เบถเปˆเบ‡เบ‚เบญเบ‡เปเบ™เบงเป‚เบ™เป‰เบกเบ™เบตเป‰. เบกเบฑเบ™เปƒเบŠเป‰ malware เบ—เบตเปˆเบ–เบทเบเบญเบญเบเปเบšเบšเบžเบดเป€เบชเบ”เบ—เบตเปˆเบ‚เบฝเบ™เปƒเบ™ Delphi, เป€เบŠเบดเปˆเบ‡เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบšเบดเปˆเบ‡เบฅเบฒเบเบฅเบฐเบญเบฝเบ”เป€เบžเบตเปˆเบกเป€เบ•เบตเบกเปƒเบ™เบžเบฒเบเบ•เปเปˆเป„เบ›เบ™เบตเป‰. เบฎเปˆเบญเบ‡เบฎเบญเบเบ—เปเบฒเบญเบดเบ”เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เบกเบทเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบขเบนเปˆเปƒเบ™เบฅเบฐเบšเบปเบš telemetry ESET เป„เบ”เป‰เบ–เบทเบเบ„เบปเป‰เบ™เบžเบปเบšเปƒเบ™เบ—เป‰เบฒเบเบ›เบต 2015. เบ—เบตเบกเบ‡เบฒเบ™เป‚เบซเบผเบ”เป‚เบกเบ”เบนเบ™เปƒเบซเบกเปˆเบ•เปˆเบฒเบ‡เป†เปƒเบชเปˆเบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเบ•เบฒเบกเบ„เบงเบฒเบกเบ•เป‰เบญเบ‡เบเบฒเบ™. เบเบฒเบ™โ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹เปเบกเปˆเบ™โ€‹เปเบ™โ€‹เปƒเบชเปˆโ€‹เบœเบนเป‰โ€‹เปƒเบŠเป‰โ€‹เบฅเบฐเบšเบปเบšโ€‹เบ—เบฐเบ™เบฒเบ„เบฒเบ™โ€‹เบ—เบตเปˆโ€‹เบซเปˆเบฒเบ‡โ€‹เป„เบโ€‹เบชเบญเบเบซเบผเบตเบโ€‹เบขเบนเปˆเบฃเบฑเบ”โ€‹เป€เบŠเบ โ€‹เปเบฅเบฐโ€‹เบšเบฒเบ‡โ€‹เบ›เบฐโ€‹เป€เบ—เบ”โ€‹เบšเป‰เบฒเบ™โ€‹เปƒเบเป‰โ€‹เป€เบฎเบทเบญเบ™โ€‹เบ„เบฝเบ‡.

1. เป€เบ›เบปเป‰เบฒเปเบฒเบ

เปเบ„เบกเป€เบ›เบ™ RTM เปเบกเปˆเบ™เปเบ™เปƒเบชเปˆเบœเบนเป‰เปƒเบŠเป‰เบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ” - เบ™เบตเป‰เปเบกเปˆเบ™เป€เบซเบฑเบ™เป„เบ”เป‰เบŠเบฑเบ”เป€เบˆเบ™เบˆเบฒเบเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบžเบฐเบเบฒเบเบฒเบกเบเบงเบ”เบžเบปเบšเปƒเบ™เบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ–เบทเบเบ—เปเบฒเบฅเบฒเบ. เบˆเบธเบ”เบชเบธเบกเปเบกเปˆเบ™เบเปˆเบฝเบงเบเบฑเบšเบŠเบญเบšเปเบงเบเบฒเบ™เบšเบฑเบ™เบŠเบตเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบšเบฅเบฐเบšเบปเบšเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ.

เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเบปเบ™เปƒเบˆเบเบฑเบš RTM เบ„เป‰เบฒเบเบ„เบทเบเบฑเบšเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ—เบตเปˆเบชเบญเบ”เบ„เป‰เบญเบ‡เบเบฑเบ™เบ‚เบญเบ‡เบเบธเปˆเบก Buhtrap, เปเบ•เปˆเบเบธเปˆเบกเบ•เปˆเบฒเบ‡เป†เบกเบต vectors เบเบฒเบ™เบ•เบดเบ”เป€เบŠเบทเป‰เบญเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™. เบ–เป‰เบฒ Buhtrap เปƒเบŠเป‰เบซเบ™เป‰เบฒเบ›เบญเบกเป€เบฅเบทเป‰เบญเบเป†, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™ RTM เป„เบ”เป‰เปƒเบŠเป‰เบเบฒเบ™เป‚เบˆเบกเบ•เบตเป‚เบ”เบเบเบฒเบ™เบ”เบฒเบงเป‚เบซเบผเบ” (เบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบšเบซเบผเบทเบญเบปเบ‡เบ›เบฐเบเบญเบšเบ‚เบญเบ‡เบกเบฑเบ™) เปเบฅเบฐ spamming เบ—เบฒเบ‡เบญเบตเป€เบกเบง. เบญเบตเบ‡เบ•เบฒเบกเบ‚เปเป‰เบกเบนเบ™ telemetry, เป„เบžเบ‚เบปเปˆเบกเบ‚เบนเปˆเปเบกเปˆเบ™เปเบ™เปƒเบชเปˆเบฅเบฑเบ”เป€เบŠเบเปเบฅเบฐเบซเบผเบฒเบเบ›เบฐเป€เบ—เบ”เปƒเบเป‰เบ„เบฝเบ‡ (เบญเบนเปเบเบฃเบ™, Kazakhstan, เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเบฅเบฑเบ”เป€เบŠเบฑเบ, เป€เบขเบเบฅเบฐเบกเบฑเบ™). เบขเปˆเบฒเบ‡เปƒเบ”เบเปเปˆเบ•เบฒเบก, เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบเบปเบ™เป„เบเบเบฒเบ™เปเบˆเบเบขเบฒเบเบกเบฐเบซเบฒเบŠเบปเบ™, เบเบฒเบ™เบเบงเบ”เบžเบปเบš malware เบขเบนเปˆเบ™เบญเบเบžเบฒเบเบžเบทเป‰เบ™เป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเปเบกเปˆเบ™เบšเปเปˆเปเบ›เบเปƒเบˆ.

เบˆเปเบฒเบ™เบงเบ™เบ—เบฑเบ‡เบซเบกเบปเบ”เบ‚เบญเบ‡เบเบฒเบ™เบเบงเบ”เบชเบญเบš malware เปเบกเปˆเบ™เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เบ™เป‰เบญเบ. เปƒเบ™เบ—เบฒเบ‡เบเบปเบ‡เบเบฑเบ™เบ‚เป‰เบฒเบก, เปเบ„เบกเป€เบ›เบ™ RTM เปƒเบŠเป‰เป‚เบ„เบ‡เบเบฒเบ™เบ—เบตเปˆเบชเบฑเบšเบชเบปเบ™, เป€เบŠเบดเปˆเบ‡เบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เบงเปˆเบฒเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปเบกเปˆเบ™เป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเบชเบนเบ‡.

เบžเบงเบโ€‹เป€เบฎเบปเบฒโ€‹เป„เบ”เป‰โ€‹เบ„เบปเป‰เบ™โ€‹เบžเบปเบšโ€‹เป€เบญโ€‹เบเบฐโ€‹เบชเบฒเบ™โ€‹เบซเบฅเบญเบโ€‹เบฅเบงเบ‡โ€‹เบˆเปเบฒโ€‹เบ™เบงเบ™โ€‹เบซเบ™เบถเปˆเบ‡โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เป‚เบ”เบ RTMโ€‹, เบฅเบงเบกโ€‹เบ—เบฑเบ‡โ€‹เบชเบฑเบ™โ€‹เบเบฒโ€‹เบ—เบตเปˆโ€‹เบšเปเปˆโ€‹เบกเบตโ€‹เบขเบนเปˆโ€‹เปเบฅเป‰เบงโ€‹, เปƒเบšโ€‹เป€เบเบฑเบšโ€‹เป€เบ‡เบดเบ™โ€‹เบซเบผเบทโ€‹เป€เบญโ€‹เบเบฐโ€‹เบชเบฒเบ™โ€‹เบเบฒเบ™โ€‹เบšเบฑเบ™โ€‹เบŠเบตโ€‹เบžเบฒโ€‹เบชเบตโ€‹. เบฅเบฑเบเบชเบฐเบ™เบฐเบ‚เบญเบ‡เบเบฒเบ™เบฅเปเป‰เบฅเบงเบ‡, เบšเบงเบเบเบฑเบšเบ›เบฐเป€เบžเบ”เบ‚เบญเบ‡เบŠเบญเบšเปเบงเบ—เบตเปˆเบ–เบทเบเป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเป‚เบ”เบเบเบฒเบ™เป‚เบˆเบกเบ•เบต, เบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เบงเปˆเบฒเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบเปเบฒเบฅเบฑเบ‡ "เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™" เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบเป‚เบ”เบเบœเปˆเบฒเบ™เบžเบฐเปเบ™เบเบšเบฑเบ™เบŠเบต. เบเบธเปˆเบกเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบ›เบฐเบ•เบดเบšเบฑเบ”เบ•เบฒเบกเป‚เบ„เบ‡เบเบฒเบ™เบ”เบฝเบงเบเบฑเบ™ Buhtrap เปƒเบ™เบ›เบต 2014-2015

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบ„เบปเป‰เบ™เบ„เบงเป‰เบฒ, เบžเบงเบเป€เบฎเบปเบฒเบชเบฒเบกเบฒเบ”เบžเบปเบงเบžเบฑเบ™เบเบฑเบšเป€เบŠเบตเบšเป€เบงเบต C&C เบซเบผเบฒเบเบญเบฑเบ™. เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบšเบญเบเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเป€เบ•เบฑเบกเบ‚เบญเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เปƒเบ™เบžเบฒเบเบ•เปเปˆเป„เบ›เบ™เบตเป‰, เปเบ•เปˆเบชเปเบฒเบฅเบฑเบšเปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™เบžเบงเบเป€เบฎเบปเบฒเบชเบฒเบกเบฒเบ”เป€เบงเบปเป‰เบฒเบงเปˆเบฒเบฅเบนเบเบ„เป‰เบฒเป‚เบญเบ™เบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบ keylogger เป‚เบ”เบเบเบปเบ‡เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบเบฒเบ™เป‚เบˆเบกเบ•เบต, เบˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡เป€เบžเบตเปˆเบกเป€เบ•เบตเบกเป„เบ”เป‰เบฎเบฑเบšเบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™.

เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก, เบกเบทเป‰เบ—เบตเปˆเบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบเบฒเบ™เบ„เบงเบšเบ„เบธเบกเปเบฅเบฐเป€เบเบฑเบšเบเปเบฒเบ‚เปเป‰เบกเบนเบ™เบ—เบฑเบ‡เบซเบกเบปเบ”เบ—เบตเปˆเป€เบˆเบปเป‰เบฒเบชเบปเบ™เปƒเบˆเปเบกเปˆเบ™เบซเบกเบปเบ”เป„เบ›. เบžเบงเบเป€เบฎเบปเบฒเบชเป‰เบฒเบ‡เป„เบŸเบฅเปŒเบšเบฑเบ™เบ—เบถเบเบ•เบปเบงเบˆเบดเบ‡เบ„เบทเบ™เปƒเปเปˆเป€เบžเบทเปˆเบญเปƒเบซเป‰เป„เบ”เป‰เบšเบฒเบ‡เบ„เบณเบชเบฑเปˆเบ‡เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบˆเบฒเบเป€เบŠเบตเบšเป€เบงเบต.

เบ—เปเบฒเบญเบดเบ”เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเปเบกเปˆเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเปƒเบซเป‰ bot เป‚เบญเบ™เป„เบŸเบฅเปŒ 1c_to_kl.txt - เป„เบŸเบฅเปŒเบเบฒเบ™เบ‚เบปเบ™เบชเบปเปˆเบ‡เบ‚เบญเบ‡เป‚เบ›เปเบเบก 1C: Enterprise 8, เบฎเบนเบšเบฅเบฑเบเบชเบฐเบ™เบฐเบ—เบตเปˆเบ–เบทเบเบ•เบดเบ”เบ•เบฒเบกเบขเปˆเบฒเบ‡เบซเป‰เบฒเบงเบซเบฑเบ™เป‚เบ”เบ RTM. 1C เป‚เบ•เป‰เบ•เบญเบšเบเบฑเบšเบฅเบฐเบšเบปเบšเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเป‚เบ”เบเบเบฒเบ™เบญเบฑเบšเป‚เบซเบฅเบ”เบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เบŠเปเบฒเบฅเบฐเบญเบญเบเป„เบ›เบซเบฒเป„เบŸเบฅเปŒเบ‚เปเป‰เบ„เบงเบฒเบก. เบ•เปเปˆเป„เบ›, เป„เบŸเบฅเปŒเบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเบฅเบฐเบšเบปเบšเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเป€เบžเบทเปˆเบญเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เปเบฅเบฐเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบ‚เบญเบ‡เบเบฒเบ™เบˆเปˆเบฒเบเป€เบ‡เบดเบ™.

เป„เบŸเบฅเปŒเบ›เบฐเบเบญเบšเบกเบตเบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบเบฒเบ™เบˆเปˆเบฒเบเป€เบ‡เบดเบ™. เบ–เป‰เบฒเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ›เปˆเบฝเบ™เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบเบฒเบ™เบŠเปเบฒเบฅเบฐเบ—เบตเปˆเบˆเปˆเบฒเบเบญเบญเบ, เบเบฒเบ™เป‚เบญเบ™เป€เบ‡เบดเบ™เบˆเบฐเบ–เบทเบเบชเบปเปˆเบ‡เป‚เบ”เบเปƒเบŠเป‰เบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบ—เบตเปˆเบšเปเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เป„เบ›เบซเบฒเบšเบฑเบ™เบŠเบตเบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบต.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบ›เบฐเบกเบฒเบ™เบซเบ™เบถเปˆเบ‡เป€เบ”เบทเบญเบ™เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเป„เบŸเบฅเปŒเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเบเบฒเบ™เบ„เบงเบšเบ„เบธเบก, เบžเบงเบเป€เบฎเบปเบฒเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™ plugin เปƒเบซเบกเปˆ, 1c_2_kl.dll, เบ–เบทเบเป‚เบซเบฅเบ”เปƒเบชเปˆเบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ–เบทเบเบ—เปเบฒเบฅเบฒเบ. เป‚เบกเบ”เบนเบ™ (DLL) เบ–เบทเบเบญเบญเบเปเบšเบšเบกเบฒเป€เบžเบทเปˆเบญเบงเบดเป€เบ„เบฒเบฐเป„เบŸเบฅเปŒเบ”เบฒเบงเป‚เบซเบผเบ”เบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เป‚เบ”เบเบเบฒเบ™เป€เบˆเบฒเบฐเบฅเบปเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบšเบฑเบ™เบŠเบตเบŠเบญเบšเปเบง. เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบญเบฐเบ—เบดเบšเบฒเบเบฅเบฒเบเบฅเบฐเบญเบฝเบ”เปƒเบ™เบžเบฒเบเบ•เปเปˆเป„เบ›เบ™เบตเป‰.

เบซเบ™เป‰เบฒเบชเบปเบ™เปƒเบˆ, FinCERT เบ‚เบญเบ‡เบ—เบฐเบ™เบฒเบ„เบฒเบ™เปเบซเปˆเบ‡เบฅเบฑเบ”เป€เบŠเบเปƒเบ™เบ—เป‰เบฒเบเบ›เบต 2016 เป„เบ”เป‰เบญเบญเบเปเบˆเป‰เบ‡เบเบฒเบ™เป€เบ•เบทเบญเบ™เบเปˆเบฝเบงเบเบฑเบšเบญเบฒเบŠเบฐเบเบฒเบเปเบฒเบ—เบฒเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เป‚เบ”เบเปƒเบŠเป‰เป„เบŸเบฅเปŒเบญเบฑเบšเป‚เบซเบฅเบ” 1c_to_kl.txt. เบ™เบฑเบเบžเบฑเบ”เบ—เบฐเบ™เบฒเบˆเบฒเบ 1C เบเบฑเบ‡เบฎเบนเป‰เบเปˆเบฝเบงเบเบฑเบšเป‚เบ„เบ‡เบเบฒเบ™เบ™เบตเป‰;

เป‚เบกเบ”เบนเบ™เบญเบทเปˆเบ™เป†เบเบฑเบ‡เบ–เบทเบเป‚เบซเบฅเบ”เบˆเบฒเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡, เป‚เบ”เบเบชเบฐเป€เบžเบฒเบฐ VNC (เบฎเบธเปˆเบ™ 32 เปเบฅเบฐ 64 เบšเบดเบ”เบ‚เบญเบ‡เบกเบฑเบ™). เบกเบฑเบ™เบ„เป‰เบฒเบเบ„เบทเบเบฑเบšเป‚เบกเบ”เบนเบ™ VNC เบ—เบตเปˆเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เปƒเบ™เป€เบกเบทเปˆเบญเบเปˆเบญเบ™เปƒเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบต Dridex Trojan. เป‚เบกเบ”เบนเบ™เบ™เบตเป‰เบ–เบทเบเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบเบฑเบšเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเปเบฅเบฐเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบชเบถเบเบชเบฒเบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบ‚เบญเบ‡เบฅเบฐเบšเบปเบš. เบ•เปเปˆเป„เบ›, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบžเบฐเบเบฒเบเบฒเบกเป€เบ„เบทเปˆเบญเบ™เบเป‰เบฒเบเป„เบ›เบ—เบปเปˆเบงเป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เบชเบฐเบเบฑเบ”เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰, เป€เบเบฑเบšเบเปเบฒเบ‚เปเป‰เบกเบนเบ™เปเบฅเบฐเบฎเบฑเบšเบ›เบฐเบเบฑเบ™เบเบฒเบ™เบ›เบฐเบเบปเบ”เบ•เบปเบงเบขเปˆเบฒเบ‡เบ•เปเปˆเป€เบ™เบทเปˆเบญเบ‡เบ‚เบญเบ‡ malware.

2. เบงเบฑเบเบŠเบตเบ™เบ‚เบญเบ‡เบเบฒเบ™เบ•เบดเบ”เป€เบŠเบทเป‰เบญ

เบ•เบปเบงเป€เบฅเบเบ•เปเปˆเป„เบ›เบ™เบตเป‰เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™ vectors เบเบฒเบ™เบ•เบดเบ”เป€เบŠเบทเป‰เบญเบ—เบตเปˆเบเบงเบ”เบžเบปเบšเปƒเบ™เป„เบฅเบเบฐเบเบฒเบ™เบชเบถเบเบชเบฒเบ‚เบญเบ‡เปเบ„เบกเป€เบ›เบ™. เบเบธเปˆเบกเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเปƒเบŠเป‰ vectors เบขเปˆเบฒเบ‡เบเบงเป‰เบฒเบ‡เบ‚เบงเบฒเบ‡, เปเบ•เปˆเบชเปˆเบงเบ™เปƒเบซเบเปˆเปเบกเปˆเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบตเป‚เบ”เบเบเบฒเบ™เบ”เบฒเบงเป‚เบซเบผเบ”เปเบฅเบฐ spam. เป€เบ„เบทเปˆเบญเบ‡เบกเบทเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เปเบกเปˆเบ™เบชเบฐเบ”เบงเบเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเป€เบ›เบปเป‰เบฒเบซเบกเบฒเบ, เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบงเปˆเบฒเปƒเบ™เบเปเบฅเบฐเบ™เบตเบ—เปเบฒเบญเบดเบ”, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เป€เบฅเบทเบญเบเป€เบญเบปเบฒเบชเบฐเบ–เบฒเบ™เบ—เบตเปˆเป„เบ›เบขเป‰เบฝเบกเบขเบฒเบกเป‚เบ”เบเบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเบ—เบตเปˆเป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰, เปเบฅเบฐเปƒเบ™เบ—เบตเบชเบญเบ‡, เบžเบงเบเป€เบ‚เบปเบฒเบชเบฒเบกเบฒเบ”เบชเบปเปˆเบ‡เบญเบตเป€เบกเบงเบ—เบตเปˆเบกเบตเป„เบŸเบฅเปŒเปเบ™เบšเป‚เบ”เบเบเบปเบ‡เบเบฑเบšเบžเบฐเบ™เบฑเบเบ‡เบฒเบ™เบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”เบ—เบตเปˆเบ•เป‰เบญเบ‡เบเบฒเบ™.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

malware เป„เบ”เป‰เบ–เบทเบเปเบˆเบเบขเบฒเบเบœเปˆเบฒเบ™เบซเบผเบฒเบเบŠเปˆเบญเบ‡เบ—เบฒเบ‡, เบฅเบงเบกเบ—เบฑเบ‡ RIG เปเบฅเบฐ Sundown exploit kits เบซเบผเบท spam mail, เบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบฅเบฐเบซเบงเปˆเบฒเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปเบฅเบฐเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ—เบฒเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบญเบทเปˆเบ™เป†เบ—เบตเปˆเปƒเบซเป‰เบšเปเบฅเบดเบเบฒเบ™เป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰.

2.1. RTM เปเบฅเบฐ Buhtrap เบกเบตเบ„เบงเบฒเบกเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบ™เปเบ™เบงเปƒเบ”?

เปเบ„เบกเป€เบ›เบ™ RTM เปเบกเปˆเบ™เบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เบเบฑเบš Buhtrap. เบ„เปเบฒเบ–เบฒเบกเบ—เปเบฒเบกเบฐเบŠเบฒเบ”เปเบกเปˆเบ™: เบžเบงเบเบกเบฑเบ™เบกเบตเบ„เบงเบฒเบกเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบ™เปเบ™เบงเปƒเบ”?

เปƒเบ™เป€เบ”เบทเบญเบ™เบเบฑเบ™เบเบฒ 2016, เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡ RTM เบ–เบทเบเปเบˆเบเบขเบฒเบเป‚เบ”เบเปƒเบŠเป‰ Buhtrap uploader. เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, เบžเบงเบเป€เบฎเบปเบฒเบžเบปเบšเป€เบซเบฑเบ™เบชเบญเบ‡เปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เบ”เบดเบˆเบดเบ•เบญเบ™เบ—เบตเปˆเปƒเบŠเป‰เปƒเบ™เบ—เบฑเบ‡ Buhtrap เปเบฅเบฐ RTM.

เบ—เปเบฒเบญเบดเบ”, เบ–เบทเบเบเปˆเบฒเบงเบซเบฒเบงเปˆเบฒเบญเบญเบเปƒเบซเป‰เบšเปเบฅเบดเบชเบฑเบ” DNISTER-M, เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบŠเบฑเบ™เบŠเบทเปˆเปเบšเบšเบ”เบดเบˆเบดเบ•เบญเบ™เปƒเบ™เปเบšเบšเบŸเบญเบก Delphi เบ—เบตเบชเบญเบ‡ (SHA-1: 025C718BA31E43DB1B87DC13F94A61A9338C11CE) เปเบฅเบฐ Buhtrap DLL (SHA-1: 1E2642B454CCD2 889).

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบญเบฑเบ™เบ—เบตเบชเบญเบ‡, เบญเบญเบเปƒเบซเป‰ Bit-Tredj, เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบŠเบฑเบ™เป€เบ„เบทเปˆเบญเบ‡เบšเบฑเบ™เบ—เบธเบ Buhtrap (SHA-1: 7C1B6B1713BD923FC243DFEC80002FE9B93EB292 เปเบฅเบฐ B74F71560E48488D2153AE2FB51207A0AC206E2).

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ RTM เปƒเบŠเป‰เปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เบ—เบตเปˆเบกเบตเบฅเบฑเบเบชเบฐเบ™เบฐเบ—เบปเปˆเบงเป„เบ›เบเบฑเบšเบ„เบญเบšเบ„เบปเบง malware เบญเบทเปˆเบ™เป†, เปเบ•เปˆเบžเบงเบเป€เบ‚เบปเบฒเบเบฑเบ‡เบกเบตเปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เป€เบญเบเบฐเบฅเบฑเบ. เบญเบตเบ‡เบ•เบฒเบกเบเบฒเบ™ telemetry ESET, เบกเบฑเบ™เบ–เบทเบเบญเบญเบเปƒเบซเป‰ Kit-SD เปเบฅเบฐเบžเบฝเบ‡เปเบ•เปˆเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบŠเบฑเบ™เบšเบฒเบ‡ RTM malware (SHA-1: 42A4B04446A20993DDAE98B2BE6D5A797376D4B6).

RTM เปƒเบŠเป‰ loader เบ”เบฝเบงเบเบฑเบ™เบเบฑเบš Buhtrap, เบญเบปเบ‡เบ›เบฐเบเบญเบš RTM เบ–เบทเบเป‚เบซเบฅเบ”เบˆเบฒเบเป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™เบ‚เบญเบ‡ Buhtrap, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบเบธเปˆเบกเบกเบตเบ•เบปเบงเบŠเบตเป‰เบงเบฑเบ”เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ—เบตเปˆเบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก, เบญเบตเบ‡เบ•เบฒเบกเบเบฒเบ™เบ„เบฒเบ”เบ„เบฐเป€เบ™เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒ, RTM เปเบฅเบฐ Buhtrap เปเบกเปˆเบ™เบเบธเปˆเบกเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™, เบขเปˆเบฒเบ‡เบซเบ™เป‰เบญเบเป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบงเปˆเบฒ RTM เป„เบ”เป‰เบ–เบทเบเปเบˆเบเบขเบฒเบเปƒเบ™เบ—เบฒเบ‡เบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™ (เบšเปเปˆเบžเบฝเบ‡เปเบ•เปˆเปƒเบŠเป‰เบ•เบปเบงเบ”เบฒเบงเป‚เบซเบฅเบ” "เบ•เปˆเบฒเบ‡เบ›เบฐเป€เบ—เบ”").

เป€เบ–เบดเบ‡เบงเปˆเบฒเบˆเบฐเบกเบตเบ™เบตเป‰, เบเบธเปˆเบกเปเบฎเบเป€เบเบตเปƒเบŠเป‰เบซเบผเบฑเบเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™เบ—เบตเปˆเบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™. เบžเบงเบเป€เบ‚เบปเบฒเปเบ™เป€เบ›เบปเป‰เบฒเปƒเบชเปˆเบ—เบธเบฅเบฐเบเบดเบ”เบ—เบตเปˆเปƒเบŠเป‰เบŠเบญเบšเปเบงเบเบฒเบ™เบšเบฑเบ™เบŠเบต, เบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เบเบฑเบšเบเบฒเบ™เป€เบเบฑเบšเบเปเบฒเบ‚เปเป‰เบกเบนเบ™เบฅเบฐเบšเบปเบš, เบ„เบปเป‰เบ™เบซเบฒเบ•เบปเบงเบญเปˆเบฒเบ™เบšเบฑเบ”เบญเบฑเบ”เบชเบฐเบฅเบดเบเบฐ, เปเบฅเบฐเบ™เบณเปƒเบŠเป‰เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป€เบžเบทเปˆเบญเบชเบญเบ”เปเบ™เบกเบœเบนเป‰เป€เบ„เบฒเบฐเบฎเป‰เบฒเบ.

3. เบงเบดเบงเบฑเบ”เบ—เบฐเบ™เบฒเบเบฒเบ™

เปƒเบ™เบžเบฒเบเบ™เบตเป‰, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบšเบดเปˆเบ‡เบชเบฐเบšเบฑเบšเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เบ‚เบญเบ‡ malware เบ—เบตเปˆเบžเบปเบšเป€เบซเบฑเบ™เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบชเบถเบเบชเบฒ.

3.1. เบฎเบธเปˆเบ™

RTM เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบขเบนเปˆเปƒเบ™เบžเบฒเบเบชเปˆเบงเบ™เบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™, เบชเปˆเบงเบ™เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ™เปƒเบˆเบซเบผเบฒเบเบ—เบตเปˆเบชเบธเบ”เปเบกเปˆเบ™ botnet-prefix. เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบ„เปˆเบฒเบ—เบฑเบ‡เบซเบกเบปเบ”เบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เป€เบซเบฑเบ™เปƒเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡เบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบชเบถเบเบชเบฒเปเบกเปˆเบ™เบ™เปเบฒเบชเบฐเป€เบซเบ™เบตเบขเบนเปˆเปƒเบ™เบ•เบฒเบ•เบฐเบฅเบฒเบ‡เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบงเปˆเบฒเบ„เปˆเบฒเบชเบฒเบกเบฒเบ”เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเบšเบฑเบ™เบ—เบถเบเบชเบฐเบšเบฑเบš malware. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก, เบžเบงเบเป€เบฎเบปเบฒเบšเปเปˆเป„เบ”เป‰เบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบ„เบงเบฒเบกเปเบ•เบเบ•เปˆเบฒเบ‡เบซเบผเบฒเบเบฅเบฐเบซเบงเปˆเบฒเบ‡เบชเบฐเบšเบฑเบšเป€เบŠเบฑเปˆเบ™ bit2 เปเบฅเบฐ bit3, 0.1.6.4 เปเบฅเบฐ 0.1.6.6. เบเบดเปˆเบ‡เป„เบ›เบเบงเปˆเบฒเบ™เบฑเป‰เบ™, เบซเบ™เบถเปˆเบ‡เปƒเบ™เบ„เปเบฒเบ™เปเบฒเบซเบ™เป‰เบฒเป„เบ”เป‰เบ›เบฐเบกเบฒเบ™เบ™เบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆเบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เปเบฅเบฐเป„เบ”เป‰เบžเบฑเบ”เบ—เบฐเบ™เบฒเบˆเบฒเบเป‚เบ”เป€เบกเบ™ C&C เบ›เบปเบเบเบฐเบ•เบดเป„เบ›เบชเบนเปˆเป‚เบ”เป€เบกเบ™ .bit, เบ”เบฑเปˆเบ‡เบ—เบตเปˆเบชเบฐเปเบ”เบ‡เบขเบนเปˆเบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰.

3.2. เบ•เบฒเบ•เบฐเบฅเบฒเบ‡

เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบ‚เปเป‰เบกเบนเบ™ telemetry, เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบชเป‰เบฒเบ‡เป€เบชเบฑเป‰เบ™เบชเบฐเปเบ”เบ‡เบเบฒเบ™เบ›เบฐเบเบปเบ”เบ•เบปเบงเบ‚เบญเบ‡เบ•เบปเบงเบขเปˆเบฒเบ‡.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

4. เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบ”เป‰เบฒเบ™เบงเบดเบŠเบฒเบเบฒเบ™

เปƒเบ™เบžเบฒเบเบ™เบตเป‰, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบญเบฐเบ—เบดเบšเบฒเบเบซเบ™เป‰เบฒเบ—เบตเปˆเบ•เบปเป‰เบ™เบ•เปเบ‚เบญเบ‡ RTM banking Trojan, เบฅเบงเบกเบ—เบฑเบ‡เบเบปเบ™เป„เบเบเบฒเบ™เบ•เปเปˆเบ•เป‰เบฒเบ™, เบฎเบธเปˆเบ™เบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡เบ‚เบญเบ‡ RC4 algorithm, เป‚เบ›เป‚เบ•เบ„เบญเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เบเบฒเบ™เบ—เปเบฒเบ‡เบฒเบ™ spying เปเบฅเบฐเบšเบฒเบ‡เบฅเบฑเบเบชเบฐเบ™เบฐเบญเบทเปˆเบ™เป†. เป‚เบ”เบเบชเบฐเป€เบžเบฒเบฐ, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบชเบธเบกเปƒเบชเปˆเบ•เบปเบงเบขเปˆเบฒเบ‡ SHA-1 AA0FA4584768CE9E16D67D8C529233E99FF1BBF0 เปเบฅเบฐ 48BC113EC8BA20B8B80CD5D4DA92051A19D1032B.

4.1. เบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡เปเบฅเบฐเบ›เบฐเบซเบเบฑเบ”

4.1.1. เบเบฒเบ™เบˆเบฑเบ”เบ•เบฑเป‰เบ‡เบ›เบฐเบ•เบดเบšเบฑเบ”

เบซเบผเบฑเบ RTM เปเบกเปˆเบ™ DLL, เบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ”เบ–เบทเบเป‚เบซเบฅเบ”เปƒเบชเปˆเปเบœเปˆเบ™เป‚เบ”เบเปƒเบŠเป‰ .EXE. เบ›เบปเบเบเบฐเบ•เบดเปเบฅเป‰เบงเป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เปเบกเปˆเบ™เบซเบธเป‰เบกเบซเปเปˆเปเบฅเบฐเบกเบตเบฅเบฐเบซเบฑเบ” DLL. เป€เบกเบทเปˆเบญเป€เบ›เบตเบ”เบ•เบปเบง, เบกเบฑเบ™เบชเบฐเบเบฑเบ” DLL เปเบฅเบฐเปเบฅเปˆเบ™เบกเบฑเบ™เป‚เบ”เบเปƒเบŠเป‰เบ„เปเบฒเบชเบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

rundll32.exe โ€œ%PROGRAMDATA%Winlogonwinlogon.lnkโ€,DllGetClassObject host

4.1.2. DLL

DLL เบซเบผเบฑเบเบˆเบฐเบ–เบทเบเป‚เบซเบฅเบ”เปƒเบชเปˆเปเบœเปˆเบ™เบขเบนเปˆเบชเบฐเป€เปเบตเป€เบ›เบฑเบ™ winlogon.lnk เปƒเบ™เป‚เบŸเบ™เป€เบ”เบต %PROGRAMDATA%Winlogon. เบเบฒเบ™เบ‚เบฐเบซเบเบฒเบเป„เบŸเบฅเปŒเบ™เบตเป‰เบกเบฑเบเบˆเบฐเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบ—เบฒเบ‡เบฅเบฑเบ”, เปเบ•เปˆเป„เบŸเบฅเปŒเบ•เบปเบงเบˆเบดเบ‡เปเบกเปˆเบ™ DLL เบ—เบตเปˆเบ‚เบฝเบ™เปƒเบ™ Delphi, เบŠเบทเปˆ core.dll เป‚เบ”เบเบ™เบฑเบเบžเบฑเบ”เบ—เบฐเบ™เบฒ, เบ”เบฑเปˆเบ‡เบ—เบตเปˆเบชเบฐเปเบ”เบ‡เบขเบนเปˆเปƒเบ™เบฎเบนเบšเบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

ะŸั€ะธะผะตั€ ะฝะฐะทะฒะฐะฝะธั DLL F4C746696B0F5BB565D445EC49DD912993DE6361

เป€เบกเบทเปˆเบญเป€เบ›เบตเบ”เบ•เบปเบง, Trojan เป€เบ›เบตเบ”เปƒเบŠเป‰เบเบปเบ™เป„เบเบเบฒเบ™เบ•เปเปˆเบ•เป‰เบฒเบ™เบ‚เบญเบ‡เบกเบฑเบ™. เบ™เบตเป‰เบชเบฒเบกเบฒเบ”เป€เบฎเบฑเบ”เป„เบ”เป‰เปƒเบ™เบชเบญเบ‡เบงเบดเบ—เบตเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™, เบ‚เบถเป‰เบ™เบเบฑเบšเบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเปƒเบ™เบฅเบฐเบšเบปเบš. เบ–เป‰เบฒเบ—เปˆเบฒเบ™เบกเบตเบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เบฅเบฐเบšเบปเบš, Trojan เบˆเบฐเป€เบžเบตเปˆเบกเบฅเบฒเบเบเบฒเบ™ Windows Update เป€เบ‚เบปเป‰เบฒเปƒเบ™เบ—เบฐเบšเบฝเบ™ HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun. เบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเบกเบตเบขเบนเปˆเปƒเบ™ Windows Update เบˆเบฐเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เปƒเบ™เบ•เบญเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ‚เบญเบ‡เป€เบŠเบ”เบŠเบฑเบ™เบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰.

HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunWindows Update [REG_SZ] = rundll32.exe โ€œ%PROGRAMDATA%winlogon.lnkโ€,DllGetClassObject host

Trojan เบเบฑเบ‡เบžเบฐเบเบฒเบเบฒเบกเป€เบžเบตเปˆเบกเปœเป‰เบฒเบงเบฝเบเปƒเบชเปˆ Windows Task Scheduler. เบงเบฝเบเบ‡เบฒเบ™เบˆเบฐเป€เบ›เบตเบ”เบ•เบปเบง winlogon.lnk DLL เบ—เบตเปˆเบกเบตเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡. เบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เบ›เบปเบเบเบฐเบ•เบดเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰ Trojan เป€เบžเบตเปˆเบก Windows Update เบ—เบตเปˆเบกเบตเบ‚เปเป‰เบกเบนเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบ—เบฐเบšเบฝเบ™ HKCUSoftwareMicrosoftWindowsCurrentVersionRun:

rundll32.exe โ€œ%PROGRAMDATA%winlogon.lnkโ€,DllGetClassObject host

4.2. เปเบเป‰เป„เบ‚ RC4 algorithm

เป€เบ–เบดเบ‡เบงเปˆเบฒเบˆเบฐเบกเบตเบ‚เปเป‰เบšเบปเบเบœเปˆเบญเบ‡เบ—เบตเปˆเบฎเบนเป‰เบˆเบฑเบ, algorithm RC4 เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบ›เบฑเบ™เบ›เบปเบเบเบฐเบ•เบดเป‚เบ”เบเบœเบนเป‰เบ‚เบฝเบ™ malware. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก, เบœเบนเป‰เบชเป‰เบฒเบ‡ RTM เป„เบ”เป‰เปเบเป‰เป„เบ‚เบกเบฑเบ™เป€เบฅเบฑเบเบ™เป‰เบญเบ, เบญเบฒเบ”เบˆเบฐเป€เบฎเบฑเบ”เปƒเบซเป‰เบงเบฝเบเบ‡เบฒเบ™เบ‚เบญเบ‡เบ™เบฑเบเบงเบดเป€เบ„เบฒเบฐเป„เบงเบฃเบฑเบ”เบกเบตเบ„เบงเบฒเบกเบซเบเบธเป‰เบ‡เบเบฒเบเบซเบผเบฒเบ. เบชเบฐเบšเบฑเบšเบ”เบฑเบ”เปเบเป‰เบ‚เบญเบ‡ RC4 เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เบขเปˆเบฒเบ‡เบเบงเป‰เบฒเบ‡เบ‚เบงเบฒเบ‡เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบกเบท RTM เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป€เบžเบทเปˆเบญเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบชเบฐเบ•เบฃเบดเบ‡, เบ‚เปเป‰เบกเบนเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเปเบฅเบฐเป‚เบกเบ”เบนเบ™.

4.2.1. เบ„เบงเบฒเบกเปเบ•เบเบ•เปˆเบฒเบ‡

เบ•เบปเป‰เบ™เบชเบฐเบšเบฑเบš RC4 algorithm เบ›เบฐเบเบญเบšเบกเบตเบชเบญเบ‡เบ‚เบฑเป‰เบ™เบ•เบญเบ™: s-block initialization (aka KSA - Key-Scheduling Algorithm) เปเบฅเบฐ pseudo-random sequence generation (PRGA - Pseudo-Random Generation Algorithm). เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เปเบฒเบญเบดเบ”เบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ‚เบญเบ‡ s-box เป‚เบ”เบเปƒเบŠเป‰เบเบฐเปเบˆ, เปเบฅเบฐเปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เบตเบชเบญเบ‡, เบ‚เปเป‰เบ„เบงเบฒเบกเบ•เบปเป‰เบ™เบชเบฐเบšเบฑเบšเบ–เบทเบเบ›เบธเบ‡เปเบ•เปˆเบ‡เป‚เบ”เบเปƒเบŠเป‰ s-box เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”.

เบœเบนเป‰เบ‚เบฝเบ™ RTM เป„เบ”เป‰เป€เบžเบตเปˆเบกเบ‚เบฑเป‰เบ™เบ•เบญเบ™เบเบฒเบ‡เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™ s-box เปเบฅเบฐเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”. เบฅเบฐเบซเบฑเบ”เป€เบžเบตเปˆเบกเป€เบ•เบตเบกเปเบกเปˆเบ™เบ•เบปเบงเปเบ›เปเบฅเบฐเบ–เบทเบเบเปเบฒเบ™เบปเบ”เปƒเบ™เป€เบงเบฅเบฒเบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบˆเบฐเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เปเบฅเบฐเบ–เบญเบ”เบฅเบฐเบซเบฑเบ”. เบซเบ™เป‰เบฒเบ—เบตเปˆเบ›เบฐเบ•เบดเบšเบฑเบ”เบ‚เบฑเป‰เบ™เบ•เบญเบ™เป€เบžเบตเปˆเบกเป€เบ•เบตเบกเบ™เบตเป‰เปเบกเปˆเบ™เบชเบฐเปเบ”เบ‡เบขเบนเปˆเปƒเบ™เบฎเบนเบšเบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

4.2.2. เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบชเบฐเบ•เบฃเบดเบ‡

เบขเบนเปˆ glance เบ—เปเบฒเบญเบดเบ”, เบกเบตเบซเบผเบฒเบเป€เบชเบฑเป‰เบ™เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบญเปˆเบฒเบ™เป„เบ”เป‰เปƒเบ™ DLL เบ•เบปเป‰เบ™เบ•เป. เบชเปˆเบงเบ™เบ—เบตเปˆเป€เบซเบผเบทเบญเปเบกเปˆเบ™เบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰ algorithm เบ—เบตเปˆเบญเบฐเบ—เบดเบšเบฒเบเบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡, เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบ—เบตเปˆเบชเบฐเปเบ”เบ‡เบขเบนเปˆเปƒเบ™เบฎเบนเบšเบ•เปเปˆเป„เบ›เบ™เบตเป‰. เบžเบงเบเป€เบฎเบปเบฒเบžเบปเบšเป€เบซเบฑเบ™เบซเบผเบฒเบเบเบงเปˆเบฒ 25 เบเบฐเปเบˆ RC4 เบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบชเบฐเบ•เบฃเบดเบ‡เปƒเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡เบ—เบตเปˆเบงเบดเป€เบ„เบฒเบฐ. เบ›เบธเปˆเบก XOR เปเบกเปˆเบ™เปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เบชเปเบฒเบฅเบฑเบšเปเบ•เปˆเบฅเบฐเปเบ–เบง. เบ„เปˆเบฒเบ‚เบญเบ‡เป€เบชเบฑเป‰เบ™เปเบเบเบŠเปˆเบญเบ‡เบ•เบปเบงเป€เบฅเบเปเบกเปˆเบ™เบชเบฐเป€เปเบต 0xFFFFFFFF.

เปƒเบ™เบ•เบญเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”, RTM เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เบชเบฒเบเป€เบ‚เบปเป‰เบฒเปƒเบ™เบ•เบปเบงเปเบ›เบ—เบปเปˆเบงเป‚เบฅเบ. เป€เบกเบทเปˆเบญเบกเบตเบ„เบงเบฒเบกเบˆเปเบฒเป€เบ›เบฑเบ™เปƒเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบชเบฐเบ•เบฃเบดเบ‡, Trojan เป„เบ”เบ™เบฒเบกเบดเบเบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆเบ—เบตเปˆเบขเบนเปˆเบ‚เบญเบ‡เบชเบฐเบ•เบฃเบดเบ‡เบ—เบตเปˆเบ–เบทเบเบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เป‚เบ”เบเบญเบตเบ‡เปƒเบชเปˆเบ—เบตเปˆเบขเบนเปˆเบ–เบฒเบ™เปเบฅเบฐเบŠเบปเบ”เป€เบŠเบตเบ.

เบชเบฐเบ•เบฃเบดเบ‡เบกเบตเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ™เปƒเบˆเบเปˆเบฝเบงเบเบฑเบšเบซเบ™เป‰เบฒเบ—เบตเปˆเบ‚เบญเบ‡ malware. เบšเบฒเบ‡เบชเบฒเบเบ•เบปเบงเบขเปˆเบฒเบ‡เปเบกเปˆเบ™เปƒเบซเป‰เบขเบนเปˆเปƒเบ™เบžเบฒเบ 6.8.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

4.3. เป€เบ„เบทเบญเบ‚เปˆเบฒเบ

เบงเบดเบ—เบตเบ—เบตเปˆเบกเบฑเบ™เปเบง RTM เบ•เบดเบ”เบ•เปเปˆเบเบฑเบšเป€เบŠเบตเบšเป€เบงเบต C&C เปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เป„เบ›เปเบ•เปˆเบฅเบฐเบฅเบธเป‰เบ™. เบเบฒเบ™เปเบเป‰เป„เบ‚เบ„เบฑเป‰เบ‡เบ—เปเบฒเบญเบดเบ” (เป€เบ”เบทเบญเบ™เบ•เบธเบฅเบฒ 2015 - เป€เบ”เบทเบญเบ™เป€เบกเบชเบฒ 2016) เป„เบ”เป‰เปƒเบŠเป‰เบŠเบทเปˆเป‚เบ”เป€เบกเบ™เปเบšเบšเบ”เบฑเป‰เบ‡เป€เบ”เบตเบกเบžเป‰เบญเบกเบเบฑเบšเบญเบฒเบซเบฒเบ™ RSS เปƒเบ™ livejournal.com เป€เบžเบทเปˆเบญเบ›เบฑเบšเบ›เบธเบ‡เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡.

เบ™เบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆเป€เบ”เบทเบญเบ™เป€เบกเบชเบฒ 2016, เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เป€เบซเบฑเบ™เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เป„เบ›เบซเบฒเป‚เบ”เป€เบกเบ™ .bit เปƒเบ™เบ‚เปเป‰เบกเบนเบ™ telemetry. เบ™เบตเป‰เปเบกเปˆเบ™เบเบฒเบ™เบขเบทเบ™เบขเบฑเบ™เป‚เบ”เบเบงเบฑเบ™เบ—เบตเบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เป‚เบ”เป€เบกเบ™ - เป‚เบ”เป€เบกเบ™ RTM เบ—เปเบฒเบญเบดเบ” fde05d0573da.bit เบ–เบทเบเบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เปƒเบ™เบงเบฑเบ™เบ—เบต 13 เบกเบตเบ™เบฒ 2016.

URL เบ—เบฑเบ‡เบซเบกเบปเบ”เบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เป€เบซเบฑเบ™เปƒเบ™เบ‚เบฐเบ™เบฐเบ—เบตเปˆเบ•เบดเบ”เบ•เบฒเบกเปเบ„เบกเป€เบ›เบ™เบกเบตเป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เบ—เบปเปˆเบงเป„เบ›: /r/z.php. เบกเบฑเบ™เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เบœเบดเบ”เบ›เบปเบเบเบฐเบ•เบดเปเบฅเบฐเบกเบฑเบ™เบˆเบฐเบŠเปˆเบงเบเปƒเบซเป‰เบเปเบฒเบ™เบปเบ”เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เป RTM เปƒเบ™เบเบฒเบ™เป„เบซเบฅเบ‚เบญเบ‡เป€เบ„เบทเบญเบ‚เปˆเบฒเบ.

4.3.1. เบŠเปˆเบญเบ‡เบชเปเบฒเบฅเบฑเบšเบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเบเบฒเบ™เบ„เบงเบšเบ„เบธเบก

เบ•เบปเบงเบขเปˆเบฒเบ‡เบ—เบตเปˆเป€เบเบปเปˆเบฒเปเบเปˆเป„เบ”เป‰เปƒเบŠเป‰เบŠเปˆเบญเบ‡เบ—เบฒเบ‡เบ™เบตเป‰เป€เบžเบทเปˆเบญเบ›เบฑเบšเบ›เบธเบ‡เบฅเบฒเบเบŠเบทเปˆเบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เบงเบšเบ„เบธเบกเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ. เป‚เบฎเบ”เบ•เบดเป‰เบ‡เบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™ livejournal.com, เปƒเบ™เป€เบงเบฅเบฒเบ‚เบฝเบ™เบšเบปเบ”เบฅเบฒเบเบ‡เบฒเบ™เบกเบฑเบ™เบเบฑเบ‡เบ„เบปเบ‡เบขเบนเปˆเบ—เบตเปˆ URL hxxp://f72bba81c921.

Livejournal เป€เบ›เบฑเบ™เบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ - เบญเบฒเป€เบกเบฅเบดเบเบฒเบ—เบตเปˆเบชเบฐเบซเบ™เบญเบ‡เป€เบงเบ—เบต blogging. เบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ RTM เบชเป‰เบฒเบ‡เบšเบฅเบฑเบญเบ LJ เบ—เบตเปˆเบžเบงเบเป€เบ‚เบปเบฒเบ›เบฐเบเบฒเบ”เบšเบปเบ”เบ„เบงเบฒเบกเบ—เบตเปˆเบกเบตเบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเบกเบตเบฅเบฐเบซเบฑเบ” - เป€เบšเบดเปˆเบ‡เบžเบฒเบšเบซเบ™เป‰เบฒเบˆเป.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เป€เบชเบฑเป‰เบ™เบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเบเบฒเบ™เบ„เบงเบšเบ„เบธเบกเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰ RC4 algorithm เบ—เบตเปˆเบ–เบทเบเบ”เบฑเบ”เปเบ›เบ‡ (เบžเบฒเบ 4.2). เบชเบฐเบšเบฑเบšเบ›เบฑเบ”เบˆเบธเบšเบฑเบ™ (เป€เบ”เบทเบญเบ™เบžเบฐเบˆเบดเบ 2016) เบ‚เบญเบ‡เบŠเปˆเบญเบ‡เบกเบตเบ„เปเบฒเบชเบฑเปˆเบ‡ เปเบฅเบฐเบ—เบตเปˆเบขเบนเปˆเป€เบŠเบตเบšเป€เบงเบตเบ„เบงเบšเบ„เบธเบกเบ•เปเปˆเป„เบ›เบ™เบตเป‰:

  • hxxp://cainmoon(.)net/r/z.php
  • hxxp://rtm..dev/0-3/z.php
  • hxxp://vpntap(.)top/r/z.php

4.3.2. เป‚เบ”เป€เบกเบ™ .bit

เปƒเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡ RTM เบซเบผเป‰เบฒเบชเบธเบ”, เบœเบนเป‰เบ‚เบฝเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเป‚เบ”เป€เบกเบ™ C&C เป‚เบ”เบเปƒเบŠเป‰เป‚เบ”เป€เบกเบ™เบฅเบฐเบ”เบฑเบšเบชเบนเบ‡เบชเบธเบ” .bit TLD. เบกเบฑเบ™เบšเปเปˆเปเบกเปˆเบ™เบขเบนเปˆเปƒเบ™ ICANN (เบŠเบทเปˆเป‚เบ”เป€เบกเบ™เปเบฅเบฐเบšเปเบฅเบดเบชเบฑเบ”เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”) เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เป‚เบ”เป€เบกเบ™เบฅเบฐเบ”เบฑเบšเบชเบนเบ‡เบชเบธเบ”. เปเบ—เบ™เบ—เบตเปˆเบˆเบฐ, เบกเบฑเบ™เปƒเบŠเป‰เบฅเบฐเบšเบปเบš Namecoin, เป€เบŠเบดเปˆเบ‡เบเปเปˆเบชเป‰เบฒเบ‡เบขเบนเปˆเป€เบ—เบดเบ‡เบชเบธเบ”เบ‚เบญเบ‡เป€เบ—เบเป‚เบ™เป‚เบฅเบเบต Bitcoin. เบœเบนเป‰เบ‚เบฝเบ™ Malware เบšเปเปˆเบกเบฑเบเปƒเบŠเป‰ .bit TLD เบชเปเบฒเบฅเบฑเบšเป‚เบ”เป€เบกเบ™เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ, เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเป„เบ”เป‰เบ–เบทเบเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เปƒเบ™เบชเบฐเบšเบฑเบšเบ‚เบญเบ‡ Necurs botnet.

เบšเปเปˆเป€เบซเบกเบทเบญเบ™เบเบฑเบš Bitcoin, เบœเบนเป‰เปƒเบŠเป‰เบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™ Namecoin เบ—เบตเปˆเปเบˆเบเบขเบฒเบเบกเบตเบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เปƒเบ™เบเบฒเบ™เบšเบฑเบ™เบ—เบถเบเบ‚เปเป‰เบกเบนเบ™. เบ„เปเบฒเบฎเป‰เบญเบ‡เบชเบฐเบซเบกเบฑเบเบ•เบปเป‰เบ™เบ•เปเบ‚เบญเบ‡เบ„เบธเบ™เบ™เบฐเบชเบปเบกเบšเบฑเบ”เบ™เบตเป‰เปเบกเปˆเบ™ .bit เป‚เบ”เป€เบกเบ™เบฅเบฐเบ”เบฑเบšเป€เบ—เบดเบ‡. เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เป‚เบ”เป€เบกเบ™เบ—เบตเปˆเบˆเบฐเบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเปเบˆเบเบขเบฒเบ. เบฅเบฒเบเบเบฒเบ™เบ—เบตเปˆเบชเบญเบ”เบ„เป‰เบญเบ‡เบเบฑเบ™เปƒเบ™เบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™เบกเบตเบ—เบตเปˆเบขเบนเปˆ IP เบ—เบตเปˆเบ–เบทเบเปเบเป‰เป„เบ‚เป‚เบ”เบเป‚เบ”เป€เบกเบ™. TLD เบ™เบตเป‰เปเบกเปˆเบ™ "censorship-resistant" เป€เบžเบฒเบฐเบงเปˆเบฒเบžเบฝเบ‡เปเบ•เปˆเบœเบนเป‰เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบชเบฒเบกเบฒเบ”เบ›เปˆเบฝเบ™เบ„เบงเบฒเบกเบฅเบฐเบญเบฝเบ”เบ‚เบญเบ‡เป‚เบ”เป€เบกเบ™ .bit เป„เบ”เป‰. เบ™เบตเป‰เบซเบกเบฒเบเบ„เบงเบฒเบกเบงเปˆเบฒเบกเบฑเบ™เบกเบตเบ„เบงเบฒเบกเบซเบเบธเป‰เบ‡เบเบฒเบเบซเบผเบฒเบเบ—เบตเปˆเบˆเบฐเบขเบธเบ”เป‚เบ”เป€เบกเบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป‚เบ”เบเปƒเบŠเป‰ TLD เบ›เบฐเป€เบžเบ”เบ™เบตเป‰.

RTM Trojan เบšเปเปˆเป„เบ”เป‰เบเบฑเบ‡เบŠเบญเบšเปเบงเบ—เบตเปˆเบˆเปเบฒเป€เบ›เบฑเบ™เป€เบžเบทเปˆเบญเบญเปˆเบฒเบ™เบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™ Namecoin เบ—เบตเปˆเปเบˆเบเบขเบฒเบ. เบกเบฑเบ™เปƒเบŠเป‰เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ DNS เบเบฒเบ‡เป€เบŠเบฑเปˆเบ™: dns.dot-bit.org เบซเบผเบทเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ OpenNic เป€เบžเบทเปˆเบญเปเบเป‰เป„เบ‚เป‚เบ”เป€เบกเบ™ .bit. เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบกเบฑเบ™เบกเบตเบ„เบงเบฒเบกเบ—เบปเบ™เบ—เบฒเบ™เบ„เบทเบเบฑเบ™เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ DNS. เบžเบงเบโ€‹เป€เบฎเบปเบฒโ€‹เบชเบฑเบ‡โ€‹เป€เบเบ”โ€‹เป€เบซเบฑเบ™โ€‹เบงเปˆเบฒโ€‹เบšเบฒเบ‡โ€‹เป‚เบ”โ€‹เป€เบกเบ™โ€‹เบ‚เบญเบ‡โ€‹เบ—เบตเบกโ€‹เบ‡เบฒเบ™โ€‹เบšเปเปˆโ€‹เป„เบ”เป‰โ€‹เบ–เบทเบโ€‹เบเบงเบ”โ€‹เบžเบปเบšโ€‹เบ•เปเปˆโ€‹เป„เบ›โ€‹เบญเบตเบโ€‹เปเบฅเป‰เบงโ€‹เบซเบผเบฑเบ‡โ€‹เบˆเบฒเบโ€‹เบ—เบตเปˆโ€‹เป„เบ”เป‰โ€‹เบเปˆเบฒเบงโ€‹เบกเบฒโ€‹เปƒเบ™โ€‹เบเบฒเบ™โ€‹เบ•เบญเบš blogโ€‹.

เบ›เบฐเป‚เบซเบเบ”เบญเบตเบเบญเบฑเบ™เบซเบ™เบถเปˆเบ‡เบ‚เบญเบ‡ .bit TLD เบชเปเบฒเบฅเบฑเบšเปเบฎเบเป€เบเบตเปเบกเปˆเบ™เบ„เปˆเบฒเปƒเบŠเป‰เบˆเปˆเบฒเบ. เป€เบžเบทเปˆเบญเบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เป‚เบ”เป€เบกเบ™, เบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™เบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เบˆเปˆเบฒเบเบžเบฝเบ‡เปเบ•เปˆ 0,01 NK, เป€เบŠเบดเปˆเบ‡เป€เบ—เบปเปˆเบฒเบเบฑเบš $ 0,00185 (เบกเบฒเบฎเบญเบ”เบงเบฑเบ™เบ—เบต 5 เบ—เบฑเบ™เบงเบฒ 2016). เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบฝเบšเบ—เบฝเบš, domain.com เบ„เปˆเบฒเปƒเบŠเป‰เบˆเปˆเบฒเบเบขเปˆเบฒเบ‡เบซเบ™เป‰เบญเบ $10.

4.3.3. เบžเบดเบ—เบตเบเบฒเบ™

เป€เบžเบทเปˆเบญเบ•เบดเบ”เบ•เปเปˆเบชเบทเปˆเบชเบฒเบ™เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเบเบฒเบ™เบ„เบงเบšเบ„เบธเบก, RTM เปƒเบŠเป‰เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เป HTTP POST เบเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบกเบตเบฎเบนเบšเปเบšเบšเป‚เบ”เบเปƒเบŠเป‰เป‚เบ›เป‚เบ•เบ„เบญเบ™เบ—เบตเปˆเบเปเบฒเบซเบ™เบปเบ”เป€เบญเบ‡. เบ„เปˆเบฒเป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เปเบกเปˆเบ™เบชเบฐเป€เบซเบกเบต /r/z.php; เบ•เบปเบงเปเบ—เบ™เบœเบนเป‰เปƒเบŠเป‰ Mozilla/5.0 (เป€เบ‚เบปเป‰เบฒเบเบฑเบ™เป„เบ”เป‰; MSIE 9.0; Windows NT 6.1; Trident/5.0). เปƒเบ™เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ, เบ‚เปเป‰เบกเบนเบ™เบ–เบทเบเบˆเบฑเบ”เบฎเบนเบšเปเบšเบšเบ”เบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰, เบšเปˆเบญเบ™เบ—เบตเปˆเบ„เปˆเบฒเบŠเบปเบ”เป€เบŠเบตเบเปเบกเปˆเบ™เบชเบฐเปเบ”เบ‡เบญเบญเบเปƒเบ™ bytes:

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

Bytes 0 เบซเบฒ 6 เบšเปเปˆเป„เบ”เป‰เบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”; bytes เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบˆเบฒเบ 6 เบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰ RC4 algorithm เบ”เบฑเบ”เปเบเป‰. เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบ‚เบญเบ‡เบŠเบธเบ”เบเบฒเบ™เบ•เบญเบšเป‚เบ•เป‰ C&C เปเบกเปˆเบ™เบ‡เปˆเบฒเบเบ”เบฒเบเบเบงเปˆเบฒ. Bytes เบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบˆเบฒเบ 4 เป€เบ–เบดเบ‡เบ‚เบฐเบซเบ™เบฒเบ”เปเบžเบฑเบเป€เบเบฑเบ”.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบ„เปˆเบฒ byte เบ—เบตเปˆเป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เปเบกเปˆเบ™เบ™เปเบฒเบชเบฐเป€เบซเบ™เบตเบขเบนเปˆเปƒเบ™เบ•เบฒเบ•เบฐเบฅเบฒเบ‡เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰:

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบกเบฑเบฅเปเบงเบˆเบฐเบ„เบดเบ”เป„เบฅเปˆ CRC32 เบ‚เบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เป„เบงเป‰เบชเบฐเป€เปเบต เปเบฅเบฐเบ›เบฝเบšเบ—เบฝเบšเบกเบฑเบ™เบเบฑเบšเบชเบดเปˆเบ‡เบ—เบตเปˆเบขเบนเปˆเปƒเบ™เปเบžเบฑเบเป€เบเบฑเบ”. เบ–เป‰เบฒเบžเบงเบเป€เบ‚เบปเบฒเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™, Trojan เบซเบผเบธเบ”เบฅเบปเบ‡เปเบžเบฑเบเป€เบเบฑเบ”.
เบ‚เปเป‰เบกเบนเบ™เป€เบžเบตเปˆเบกเป€เบ•เบตเบกเบญเบฒเบ”เบกเบตเบงเบฑเบ”เบ–เบธเบ•เปˆเบฒเบ‡เป†, เบฅเบงเบกเบ—เบฑเบ‡เป„เบŸเบฅเปŒ PE, เป„เบŸเบฅเปŒเบ—เบตเปˆเบˆเบฐเบŠเบญเบเบซเบฒเปƒเบ™เบฅเบฐเบšเบปเบšเป„เบŸเบฅเปŒ, เบซเบผเบท URL เบ„เปเบฒเบชเบฑเปˆเบ‡เปƒเบซเบกเปˆ.

4.3.4. เบเบฐเบ”เบฒเบ™

เบžเบงเบเป€เบฎเบปเบฒเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบงเปˆเบฒ RTM เปƒเบŠเป‰เปเบœเบ‡เบขเบนเปˆเปƒเบ™เป€เบŠเบตเบšเป€เบงเบต C&C. เบžเบฒเบšเปœเป‰เบฒเบˆเปเบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰:

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

4.4. เบฅเบฑเบเบชเบฐเบ™เบฐ

RTM เปเบกเปˆเบ™ Trojan เบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ›เบปเบเบเบฐเบ•เบด. เบกเบฑเบ™เบšเปเปˆเปเบ›เบเปƒเบˆเบ—เบตเปˆเบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™เบ•เป‰เบญเบ‡เบเบฒเบ™เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบฅเบฐเบšเบปเบšเบ‚เบญเบ‡เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบ. เปƒเบ™เบญเบตเบเบ”เป‰เบฒเบ™เบซเบ™เบถเปˆเบ‡, bot เป€เบเบฑเบšเบเปเบฒเบ‚เปเป‰เบกเบนเบ™เบ—เบปเปˆเบงเป„เบ›เบเปˆเบฝเบงเบเบฑเบš OS. เปƒเบ™เบ—เบฒเบ‡เบเบปเบ‡เบเบฑเบ™เบ‚เป‰เบฒเบก, เบกเบฑเบ™เบ„เบปเป‰เบ™เบžเบปเบšเบงเปˆเบฒเบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ–เบทเบเบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบกเบกเบตเบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบฅเบฐเบšเบปเบšเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบ‚เบญเบ‡เบฅเบฑเบ”เป€เบŠเบเบซเบผเบทเบšเปเปˆ.

4.4.1. เบ‚เปเป‰เบกเบนเบ™เบ—เบปเปˆเบงเป„เบ›

เป€เบกเบทเปˆเบญเบกเบฑเบ™เปเบงเบ–เบทเบเบ•เบดเบ”เบ•เบฑเป‰เบ‡ เบซเบผเบทเป€เบ›เบตเบ”เบซเบผเบฑเบ‡เบˆเบฒเบเบ›เบดเบ”เป€เบ›เบตเบ”เปƒเปเปˆ, เบฅเบฒเบเบ‡เบฒเบ™เบˆเบฐเบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเบ„เปเบฒเบชเบฑเปˆเบ‡ เปเบฅเบฐเป€เบŠเบตเบšเป€เบงเบตเบ„เบงเบšเบ„เบธเบกเบ—เบตเปˆเบ›เบฐเบเบญเบšเบ”เป‰เบงเบเบ‚เปเป‰เบกเบนเบ™เบ—เบปเปˆเบงเป„เบ›เบฅเบงเบกเบ—เบฑเบ‡:

  • เป€เบ‚เบ”โ€‹เป€เบงโ€‹เบฅเบฒ;
  • เบžเบฒเบชเบฒเบฅเบฐเบšเบปเบšเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™;
  • เปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเบญเบฐเบ™เบธเบเบฒเบ”;
  • เบฅเบฐเบ”เบฑเบšเบ„เบงเบฒเบกเบชเบปเบกเบšเบนเบ™เบ‚เบญเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™;
  • เบŠเบทเปˆเบœเบนเป‰เปƒเบŠเป‰;
  • เบŠเบทเปˆเบ„เบญเบกเบžเบดเบงเป€เบ•เบต;
  • เบฅเบธเป‰เบ™ OS;
  • เป‚เบกเบ”เบนเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡เป€เบžเบตเปˆเบกเป€เบ•เบตเบก;
  • เป‚เบ„เบ‡โ€‹เบเบฒเบ™ antivirus เบ•เบดเบ”โ€‹เบ•เบฑเป‰เบ‡โ€‹;
  • เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡ smart card readers.

4.4.2 เบฅเบฐเบšเบปเบšเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ—เบฒเบ‡เป„เบ

เป€เบ›เบปเป‰เบฒเบซเบกเบฒเบ Trojan เบ›เบปเบเบเบฐเบ•เบดเปเบกเปˆเบ™เบฅเบฐเบšเบปเบšเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ, เปเบฅเบฐ RTM เบšเปเปˆเบกเบตเบ‚เปเป‰เบเบปเบเป€เบงเบฑเป‰เบ™. เบซเบ™เบถเปˆเบ‡เปƒเบ™เป‚เบกเบ”เบนเบ™เบ‚เบญเบ‡เป‚เบ„เบ‡เบเบฒเบ™เปเบกเปˆเบ™เป€เบญเบตเป‰เบ™เบงเปˆเบฒ TBdo, เป€เบŠเบดเปˆเบ‡เบ›เบฐเบ•เบดเบšเบฑเบ”เบงเบฝเบเบ‡เบฒเบ™เบ•เปˆเบฒเบ‡เป†, เบฅเบงเบกเบ—เบฑเบ‡เบเบฒเบ™เบชเบฐเปเบเบ™เปเบœเปˆเบ™เปเบฅเบฐเบ›เบฐเบซเบงเบฑเบ”เบเบฒเบ™เบ—เปˆเบญเบ‡เป€เบงเบฑเบš.

เป‚เบ”เบเบเบฒเบ™เบชเบฐเปเบเบ™เปเบœเปˆเบ™, Trojan เบเบงเบ”เป€เบšเบดเปˆเบ‡เบงเปˆเบฒเบŠเบญเบšเปเบงเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ–เบทเบเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบซเบผเบทเบšเปเปˆ. เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเป€เบ•เบฑเบกเบ‚เบญเบ‡เป‚เบ„เบ‡เบเบฒเบ™เป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเปเบกเปˆเบ™เบขเบนเปˆเปƒเบ™เบ•เบฒเบ•เบฐเบฅเบฒเบ‡เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰. เป‚เบ”เบเป„เบ”เป‰เบเบงเบ”เบžเบปเบšเป„เบŸเบฅเปŒเบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเบปเบ™เปƒเบˆ, เป‚เบ„เบ‡เบเบฒเบ™เบชเบปเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™เป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡. เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ•เปเปˆเป„เบ›เปเบกเปˆเบ™เบ‚เบถเป‰เบ™เบเบฑเบšเป€เบซเบ”เบœเบปเบ™เบ—เบตเปˆเบเปเบฒเบ™เบปเบ”เป„เบงเป‰เป‚เบ”เบเบชเบนเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡ (C&C) algorithms.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

RTM เบเบฑเบ‡เบŠเบญเบเบซเบฒเบฎเบนเบšเปเบšเบš URL เปƒเบ™เบ›เบฐเบซเบงเบฑเบ”เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบšเบ‚เบญเบ‡เบ—เปˆเบฒเบ™เปเบฅเบฐเปเบ–เบšเป€เบ›เบตเบ”. เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, เป‚เบ›เบฅเปเบเบฅเบกเบเบงเบ”เบชเบญเบšเบเบฒเบ™เปƒเบŠเป‰เบŸเบฑเบ‡เบŠเบฑเบ™ FindNextUrlCacheEntryA เปเบฅเบฐ FindFirstUrlCacheEntryA, เปเบฅเบฐเบเบฑเบ‡เบเบงเบ”เบชเบญเบšเปเบ•เปˆเบฅเบฐเบฅเบฒเบเบเบฒเบ™เป€เบžเบทเปˆเบญเปƒเบซเป‰เบเบปเบ‡เบเบฑเบš URL เบซเบ™เบถเปˆเบ‡เปƒเบ™เบฎเบนเบšเปเบšเบšเบ•เปเปˆเป„เบ›เบ™เบตเป‰:

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เป‚เบ”เบเป„เบ”เป‰เบเบงเบ”เบžเบปเบšเปเบ–เบšเป€เบ›เบตเบ”, Trojan เบ•เบดเบ”เบ•เปเปˆเบเบฑเบš Internet Explorer เบซเบผเบท Firefox เบœเปˆเบฒเบ™เบเบปเบ™เป„เบ Dynamic Data Exchange (DDE) เป€เบžเบทเปˆเบญเบเบงเบ”เป€เบšเบดเปˆเบ‡เบงเปˆเบฒเปเบ–เบšเบ™เบฑเป‰เบ™เบเบปเบ‡เบเบฑเบšเบฎเบนเบšเปเบšเบšเบซเบผเบทเบšเปเปˆ.

เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ›เบฐเบซเบงเบฑเบ”เบเบฒเบ™เบ—เปˆเบญเบ‡เป€เบงเบฑเบš เปเบฅเบฐเปเบ–เบšเป€เบ›เบตเบ”เบ‚เบญเบ‡เป€เบˆเบปเป‰เบฒเปเบกเปˆเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบขเบนเปˆเปƒเบ™เบฎเบญเบš WHILE (เบงเบปเบ‡เบฎเบญเบšเบ—เบตเปˆเบกเบตเป€เบ‡เบทเปˆเบญเบ™เป„เบ‚เบเปˆเบญเบ™) เบ”เป‰เบงเบเบเบฒเบ™เบžเบฑเบเบœเปˆเบญเบ™ 1 เบงเบดเบ™เบฒเบ—เบตเบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบเบงเบ”เบชเบญเบš. เบ‚เปเป‰เบกเบนเบ™เบญเบทเปˆเบ™เป†เบ—เบตเปˆเบ–เบทเบเบ•เบดเบ”เบ•เบฒเบกเปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเปเบ—เป‰เบˆเบดเบ‡เบˆเบฐเบ–เบทเบเบ›เบถเบเบชเบฒเบซเบฒเบฅเบทเปƒเบ™เบžเบฒเบ 4.5.

เบ–เป‰เบฒเบžเบปเบšเบฎเบนเบšเปเบšเบšเปƒเบ”เบ™เบถเปˆเบ‡, เป‚เบ›เบฃเปเบเบฃเบกเบˆเบฐเบฅเบฒเบเบ‡เบฒเบ™เบชเบดเปˆเบ‡เบ™เบตเป‰เปƒเบซเป‰เบเบฑเบšเป€เบŠเบตเบšเป€เบงเบตเบ„เบณเบชเบฑเปˆเบ‡เป‚เบ”เบเปƒเบŠเป‰เบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบชเบฐเบ•เบฃเบดเบ‡เบˆเบฒเบเบ•เบฒเบ•เบฐเบฅเบฒเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

4.5 เบเบฒเบ™เบ•เบดเบ”เบ•เบฒเบก

เปƒเบ™เบ‚เบฐเบ™เบฐเบ—เบตเปˆ Trojan เบเปเบฒเบฅเบฑเบ‡เป€เบฎเบฑเบ”เบงเบฝเบ, เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเบ‚เบญเบ‡เบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ (เบฅเบงเบกเบ—เบฑเบ‡เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบเบฒเบ™เบ›เบฐเบเบปเบ”เบ•เบปเบงเบ‚เบญเบ‡เบŠเบญเบšเปเบงเบ—เบฐเบ™เบฒเบ„เบฒเบ™) เบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเบเบฒเบ™เบ„เบงเบšเบ„เบธเบก. เบเบฒเบ™เบžเบดเบกเบฅเบฒเบเบ™เบดเป‰เบงเบกเบทเป€เบเบตเบ”เบ‚เบถเป‰เบ™เป€เบกเบทเปˆเบญ RTM เบ—เปเบฒเบญเบดเบ”เปเบฅเปˆเบ™เบฅเบฐเบšเบปเบšเบเบฒเบ™เบ•เบดเบ”เบ•เบฒเบกเบ—เบฑเบ™เบ—เบตเบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบชเบฐเปเบเบ™ OS เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™.

4.5.1. เบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ—เบฒเบ‡เป„เบ

เป‚เบกเบ”เบนเบ™ TBdo เบเบฑเบ‡เบฎเบฑเบšเบœเบดเบ”เบŠเบญเบšเปƒเบ™เบเบฒเบ™เบ•เบดเบ”เบ•เบฒเบกเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบ—เบฐเบ™เบฒเบ„เบฒเบ™. เบกเบฑเบ™เปƒเบŠเป‰เบเบฒเบ™เปเบฅเบเบ›เปˆเบฝเบ™เบ‚เปเป‰เบกเบนเบ™เปเบšเบšเป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเป€เบžเบทเปˆเบญเบเบงเบ”เป€เบšเบดเปˆเบ‡เปเบ–เบšเปƒเบ™ Firefox เปเบฅเบฐ Internet Explorer เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบชเบฐเปเบเบ™เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™. เป‚เบกเบ”เบนเบ™ TShell เบญเบทเปˆเบ™เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเบ•เบดเบ”เบ•เบฒเบกเบเบงเบ”เบเบฒเบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบ„เปเบฒเบชเบฑเปˆเบ‡ (Internet Explorer เบซเบผเบท File Explorer).

เป‚เบกเบ”เบนเบ™เปƒเบŠเป‰ COM interfaces IShellWindows, iWebBrowser, DWebBrowserEvents2 เปเบฅเบฐ IConnectionPointContainer เป€เบžเบทเปˆเบญเบ•เบดเบ”เบ•เบฒเบกเบ›เปˆเบญเบ‡เบขเป‰เบฝเบก. เป€เบกเบทเปˆเบญเบœเบนเป‰เปƒเบŠเป‰เบ™เบณเบ—เบฒเบ‡เป„เบ›เบซเบฒเปœเป‰เบฒเป€เบงเบฑเบšเปƒเปเปˆ, เบกเบฑเบ™เปเบงเบˆเบฐเบšเบฑเบ™เบ—เบถเบเบชเบดเปˆเบ‡เบ™เบตเป‰. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบกเบฑเบ™เบ›เบฝเบšเบ—เบฝเบš URL เบ‚เบญเบ‡เบซเบ™เป‰เบฒเบเบฑเบšเบฎเบนเบšเปเบšเบšเบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡. เป‚เบ”เบเป„เบ”เป‰เบเบงเบ”เบžเบปเบšเบเบฒเบ™เบˆเบฑเบšเบ„เบนเปˆ, Trojan เปƒเบŠเป‰เป€เบงเบฅเบฒ screenshots เบซเบปเบเบญเบฑเบ™เบ•เบดเบ”เบ•เปเปˆเบเบฑเบ™เป‚เบ”เบเบกเบตเป„เบฅเบเบฐเบซเปˆเบฒเบ‡ 5 เบงเบดเบ™เบฒเบ—เบต เปเบฅเบฐเบชเบปเปˆเบ‡เบžเบงเบเบกเบฑเบ™เป„เบ›เบซเบฒเป€เบŠเบตเบšเป€เบงเบตเบ„เปเบฒเบชเบฑเปˆเบ‡ C&S. เป‚เบ„เบ‡เบเบฒเบ™เบเบฑเบ‡เบเบงเบ”เป€เบšเบดเปˆเบ‡เบŠเบทเปˆเบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบšเบฒเบ‡เบขเปˆเบฒเบ‡เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบŠเบญเบšเปเบงเบ—เบฐเบ™เบฒเบ„เบฒเบ™ - เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเป€เบ•เบฑเบกเปเบกเปˆเบ™เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰:

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

4.5.2. เบšเบฑเบ”เบญเบฑเบ”เบชเบฐเบฅเบดเบเบฐ

RTM เบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ•เบดเบ”เบ•เบฒเบกเบ•เบปเบงเบญเปˆเบฒเบ™เบšเบฑเบ”เบญเบฑเบ”เบชเบฐเบฅเบดเบเบฐเบ—เบตเปˆเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ. เบญเบธโ€‹เบ›เบฐโ€‹เบเบญเบ™โ€‹เป€เบซเบผเบปเปˆเบฒโ€‹เบ™เบตเป‰โ€‹เบ–เบทเบโ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เปƒเบ™โ€‹เบšเบฒเบ‡โ€‹เบ›เบฐโ€‹เป€เบ—เบ”โ€‹เป€เบžเบทเปˆเบญโ€‹เบ„เบทเบ™โ€‹เบ”เบตโ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹เบเบฒเบ™โ€‹เบŠเปเบฒโ€‹เบฅเบฐโ€‹เป€เบ‡เบดเบ™โ€‹. เบ–เป‰เบฒเบญเบธเบ›เบฐเบเบญเบ™เบ›เบฐเป€เบžเบ”เบ™เบตเป‰เบ•เบดเบ”เบขเบนเปˆเบเบฑเบšเบ„เบญเบกเบžเบดเบงเป€เบ•เบต, เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เบŠเบตเป‰เบšเบญเบเบเบฑเบš Trojan เบงเปˆเบฒเป€เบ„เบทเปˆเบญเบ‡เป„เบ”เป‰เบ–เบทเบเปƒเบŠเป‰เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบฎเบฑเบ”เบ—เบธเบฅเบฐเบเปเบฒเบ—เบฐเบ™เบฒเบ„เบฒเบ™.

เบšเปเปˆเป€เบซเบกเบทเบญเบ™เบเบฑเบšเป‚เบ—เบˆเบฑเบ™เบ—เบฐเบ™เบฒเบ„เบฒเบ™เบญเบทเปˆเบ™, RTM เบšเปเปˆเบชเบฒเบกเบฒเบ”เบžเบปเบงเบžเบฑเบ™เบเบฑเบšเบšเบฑเบ”เบญเบฑเบ”เบชเบฐเบฅเบดเบเบฐเบ”เบฑเปˆเบ‡เบเปˆเบฒเบง. เบšเบฒเบ‡เบ—เบตเบŸเบฑเบ‡เบŠเบฑเบ™เบ™เบตเป‰เบฅเบงเบกเบขเบนเปˆเปƒเบ™เป‚เบกเบ”เบนเบ™เป€เบžเบตเปˆเบกเป€เบ•เบตเบกเบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบเบฑเบ‡เบšเปเปˆเบ—เบฑเบ™เป„เบ”เป‰เป€เบซเบฑเบ™เป€เบ—เบทเปˆเบญ.

4.5.3. Keylogger

เบžเบฒเบเบชเปˆเบงเบ™เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เบ‚เบญเบ‡เบเบฒเบ™เบ•เบดเบ”เบ•เบฒเบก PC เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเปเบกเปˆเบ™เบเบฒเบ™เบˆเบฑเบšเบ›เบธเปˆเบกเบเบปเบ”. เบกเบฑเบ™เป€เบšเบดเปˆเบ‡เบ„เบทเบงเปˆเบฒเบ™เบฑเบเบžเบฑเบ”เบ—เบฐเบ™เบฒ RTM เบšเปเปˆเป„เบ”เป‰เบ‚เบฒเบ”เบ‚เปเป‰เบกเบนเบ™เปƒเบ”เป†, เป€เบžเบฒเบฐเบงเปˆเบฒเบžเบงเบเป€เบ‚เบปเบฒเบ•เบดเบ”เบ•เบฒเบกเบšเปเปˆเบžเบฝเบ‡เปเบ•เปˆเบเบฐเปเบˆเบ›เบปเบเบเบฐเบ•เบด, เปเบ•เปˆเบเบฑเบ‡เปเบ›เป‰เบ™เบžเบดเบก virtual เปเบฅเบฐ clipboard.

เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบชเบดเปˆเบ‡เบ™เบตเป‰, เปƒเบŠเป‰เบŸเบฑเบ‡เบŠเบฑเบ™ SetWindowsHookExA. เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบšเบฑเบ™เบ—เบถเบเบ›เบธเปˆเบกเบเบปเบ”เบซเบผเบทเบเบฐเปเบˆเบ—เบตเปˆเบชเบญเบ”เบ„เป‰เบญเบ‡เบเบฑเบšเปเบ›เป‰เบ™เบžเบดเบกเบชเบฐเป€เปเบทเบญเบ™, เบžเป‰เบญเบกเบเบฑเบšเบŠเบทเปˆ เปเบฅเบฐเบงเบฑเบ™เบ—เบตเบ‚เบญเบ‡เป‚เบ›เบฃเปเบเบฃเบก. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, buffer เบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡ C&C.

เบŸเบฑเบ‡เบŠเบฑเบ™ SetClipboardViewer เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเบ‚เบฑเบ”เบ‚เบงเบฒเบ‡ clipboard. เปเบฎเบเป€เบเบตเบšเบฑเบ™เบ—เบถเบเป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡ clipboard เป€เบกเบทเปˆเบญเบ‚เปเป‰เบกเบนเบ™เป€เบ›เบฑเบ™เบ‚เปเป‰เบ„เบงเบฒเบก. เบŠเบทเปˆเปเบฅเบฐเบงเบฑเบ™เบ—เบตเบเบฑเบ‡เบ–เบทเบเบšเบฑเบ™เบ—เบถเบเบเปˆเบญเบ™เบ—เบตเปˆ buffer เบˆเบฐเบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ.

4.5.4. เบžเบฒเบšเปœเป‰เบฒเบˆเป

เบŸเบฑเบ‡เบŠเบฑเบ™ RTM เบญเบทเปˆเบ™เปเบกเปˆเบ™เบเบฒเบ™เบชเบฐเบเบฑเบ”เบซเบ™เป‰เบฒเบˆเป. เบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”เบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบ–เบทเบเบ™เบณเปƒเบŠเป‰เป€เบกเบทเปˆเบญเป‚เบกเบ”เบนเบ™เบเบฒเบ™เบ•เบดเบ”เบ•เบฒเบกเบ›เปˆเบญเบ‡เบขเป‰เบฝเบกเบเบงเบ”เบžเบปเบšเป€เบงเบฑเบšเป„เบŠ เบซเบผเบทเบŠเบญเบšเปเบงเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเบปเบ™เปƒเบˆ. เบžเบฒเบšเบซเบ™เป‰เบฒเบˆเปเบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰เบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ”เบฎเบนเบšเบžเบฒเบšเบเบฒเบŸเบดเบเปเบฅเบฐเป‚เบญเบ™เป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡.

4.6. เบเบฒเบ™เบ–เบญเบ™เบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡

เป€เบŠเบตเบšเป€เบงเบต C&C เบชเบฒเบกเบฒเบ”เบขเบธเบ” malware เบˆเบฒเบเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบ เปเบฅเบฐเป€เบฎเบฑเบ”เบ„เบงเบฒเบกเบชเบฐเบญเบฒเบ”เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ‚เบญเบ‡เบ—เปˆเบฒเบ™. เบ„เปเบฒเบชเบฑเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบฅเบถเบšเป„เบŸเบฅเปŒเปเบฅเบฐเบฅเบฒเบเบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เปƒเบ™เบ‚เบฐเบ™เบฐเบ—เบตเปˆ RTM เบเปเบฒเบฅเบฑเบ‡เปเบฅเปˆเบ™. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, DLL เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบญเบปเบฒ malware เปเบฅเบฐเป„เบŸเบฅเปŒ winlogon, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบ„เปเบฒเบชเบฑเปˆเบ‡เบ›เบดเบ”เบ„เบญเบกเบžเบดเบงเป€เบ•เบต. เบ”เบฑเปˆเบ‡เบ—เบตเปˆเบชเบฐเปเบ”เบ‡เบขเบนเปˆเปƒเบ™เบฎเบนเบšเบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰, DLL เบ–เบทเบเป‚เบเบเบเป‰เบฒเบเบญเบญเบเป‚เบ”เบเบ™เบฑเบเบžเบฑเบ”เบ—เบฐเบ™เบฒเป‚เบ”เบเปƒเบŠเป‰ erase.dll.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เป€เบŠเบตเบšเป€เบงเบตเบชเบฒเบกเบฒเบ”เบชเบปเปˆเบ‡ Trojan เป€เบ›เบฑเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡ uninstall-lock เบ—เปเบฒเบฅเบฒเบ. เปƒเบ™โ€‹เบเปโ€‹เบฅเบฐโ€‹เบ™เบตโ€‹เบ™เบตเป‰โ€‹, เบ–เป‰เบฒโ€‹เบซเบฒเบโ€‹เบงเปˆเบฒโ€‹เบ—เปˆเบฒเบ™โ€‹เบกเบตโ€‹เบชเบดเบ”โ€‹เบœเบนเป‰โ€‹เบšเปโ€‹เบฅเบดโ€‹เบซเบฒเบ™โ€‹, RTM เบˆเบฐโ€‹เบฅเบปเบšโ€‹เบ‚เบฐโ€‹เปเบซเบ™เบ‡โ€‹เบเบฒเบ™ boot MBR เปƒเบ™โ€‹เบฎเบฒเบ”โ€‹เบ”เบดเบ”โ€‹. เบ–เป‰เบฒเบชเบดเปˆเบ‡เบ™เบตเป‰เบฅเบปเป‰เบกเป€เบซเบฅเบง, Trojan เบˆเบฐเบžเบฐเบเบฒเบเบฒเบกเบ›เปˆเบฝเบ™เบ‚เบฐเปเบซเบ™เบ‡เบเบฒเบ™เบšเบนเบ” MBR เป„เบ›เบชเบนเปˆเบ‚เบฐเปเบซเบ™เบ‡เบเบฒเบ™เบชเบธเปˆเบก - เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบˆเบฐเบšเปเปˆเบชเบฒเบกเบฒเบ”เบšเบนเบ” OS เบซเบผเบฑเบ‡เบˆเบฒเบเบ›เบดเบ”. เบ™เบตเป‰เบชเบฒเบกเบฒเบ”เบ™เปเบฒเป„เบ›เบชเบนเปˆเบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡ OS เปƒเบซเบกเปˆเบขเปˆเบฒเบ‡เบชเบปเบกเบšเบนเบ™, เบŠเบถเปˆเบ‡เบซเบกเบฒเบเบ„เบงเบฒเบกเบงเปˆเบฒเบเบฒเบ™เบ—เปเบฒเบฅเบฒเบเบซเบผเบฑเบเบ–เบฒเบ™.

เป‚เบ”เบเบšเปเปˆเบกเบตเบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เบฅเบฐเบšเบปเบš, malware เบˆเบฐเบ‚เบฝเบ™ .EXE เบ—เบตเปˆเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบงเป‰เปƒเบ™ RTM DLL เบ—เบตเปˆเบ•เบดเบ”เบžเบฑเบ™. เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเบˆเปเบฒเป€เบ›เบฑเบ™เป€เบžเบทเปˆเบญเบ›เบดเบ”เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเปเบฅเบฐเบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เป‚เบกเบ”เบนเบ™เปƒเบ™เบฅเบฐเบซเบฑเบ”เบฅเบตเบˆเบดเบ”เบŠเบต HKCUCurrentVersionRun. เบ—เบธเบเป†เบ„เบฑเป‰เบ‡เบ—เบตเปˆเบœเบนเป‰เปƒเบŠเป‰เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เป€เบŠเบ”เบŠเบฑเบ™, เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ›เบดเบ”เบ—เบฑเบ™เบ—เบต.

4.7. เป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ

เป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™, RTM เป€เบเบทเบญเบšเบšเปเปˆเบกเบตเป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ, เปเบ•เปˆเบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เบงเบšเบ„เบธเบกเบชเบฒเบกเบฒเบ”เบชเบปเปˆเบ‡เบ„เปˆเบฒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ—เบตเปˆเบˆเบฐเบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เบฅเบตเบˆเบดเบ”เบŠเบตเปเบฅเบฐเบ™เปเบฒเปƒเบŠเป‰เป‚เบ”เบเป‚เบ„เบ‡เบเบฒเบ™. เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบเบฐเปเบˆเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเปเบกเปˆเบ™เป„เบ”เป‰เบ™เปเบฒเบชเบฐเป€เบซเบ™เบตเบขเบนเปˆเปƒเบ™เบ•เบฒเบ•เบฐเบฅเบฒเบ‡เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰:

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เบฅเบฐเบซเบฑเบ”เบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบŠเบญเบšเปเบง [Pseudo-random string]. เปเบ•เปˆเบฅเบฐเบ„เปˆเบฒเบเบปเบ‡เบเบฑเบ™เบเบฑเบšเปเบ–เบงเปœเบถเปˆเบ‡เบ—เบตเปˆเบ™เบณเบชเบฐเป€เปœเบตเปƒเบ™เบ•เบฒเบ•เบฐเบฅเบฒเบ‡เบเปˆเบญเบ™เปœเป‰เบฒ. เบ„เปˆเบฒเปเบฅเบฐเบ‚เปเป‰เบกเบนเบ™เบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰ RC4 algorithm เปƒเบ™ RTM.

เบ‚เปเป‰เบกเบนเบ™เบกเบตเป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเป€เบ„เบทเบญเบ‚เปˆเบฒเบ เบซเบผเบทเบชเบฐเบ•เบฃเบดเบ‡. เบ›เบธเปˆเบก XOR เบชเบตเปˆเป„เบšเบ•เปŒเบ–เบทเบเป€เบžเบตเปˆเบกเปƒเบ™เบ•เบญเบ™เบ•เบปเป‰เบ™เบ‚เบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”. เบชเปเบฒเบฅเบฑเบšเบ„เปˆเบฒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ, เบ›เบธเปˆเบก XOR เปเบกเปˆเบ™เปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เปเบฅเบฐเบ‚เบถเป‰เบ™เบเบฑเบšเบ‚เบฐเบซเบ™เบฒเบ”เบ‚เบญเบ‡เบ„เปˆเบฒ. เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เบ–เบทเบเบ„เบดเบ”เป„เบฅเปˆเบ”เบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

xor_key = (len(config_value) << 24) | (len(config_value) << 16)
| len(config_value)| (len(config_value) << 8)

4.8. เบฅเบฑเบเบชเบฐเบ™เบฐเบญเบทเปˆเบ™เป†

เบ•เปเปˆเป„เบ›, เปƒเบซเป‰เป€เบšเบดเปˆเบ‡เบซเบ™เป‰เบฒเบ—เบตเปˆเบญเบทเปˆเบ™เป†เบ—เบตเปˆ RTM เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™.

4.8.1. เป‚เบกเบ”เบนเบ™เป€เบžเบตเปˆเบกเป€เบ•เบตเบก

Trojan เบ›เบฐเบเบญเบšเบกเบตเป‚เบกเบ”เบนเบ™เป€เบžเบตเปˆเบกเป€เบ•เบตเบก, เป€เบŠเบดเปˆเบ‡เป€เบ›เบฑเบ™เป„เบŸเบฅเปŒ DLL. เป‚เบกเบ”เบนเบ™เบ—เบตเปˆเบชเบปเปˆเบ‡เบกเบฒเบˆเบฒเบเป€เบŠเบตเบšเป€เบงเบตเบ„เปเบฒเบชเบฑเปˆเบ‡ C&C เบชเบฒเบกเบฒเบ”เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เป€เบ›เบฑเบ™เป‚เบ„เบ‡เบเบฒเบ™เบžเบฒเบเบ™เบญเบ, เบชเบฐเบ—เป‰เบญเบ™เปƒเบซเป‰เป€เบซเบฑเบ™เปƒเบ™ RAM เปเบฅเบฐเป€เบ›เบตเบ”เบ•เบปเบงเปƒเบ™เบซเบปเบงเบ‚เปเป‰เปƒเบซเบกเปˆ. เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบเบฑเบšเบฎเบฑเบเบชเบฒ, เป‚เบกเบ”เบนเบ™เบˆเบฐเบ–เบทเบเบšเบฑเบ™เบ—เบถเบเป„เบงเป‰เปƒเบ™เป„เบŸเบฅเปŒ .dtt เปเบฅเบฐเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰ RC4 algorithm เบ”เป‰เบงเบเบฅเบฐเบซเบฑเบ”เบ”เบฝเบงเบเบฑเบ™เบ—เบตเปˆเปƒเบŠเป‰เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบชเบทเปˆเบชเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ.

เบกเบฒเบฎเบญเบ”เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡เป‚เบกเบ”เบนเบ™ VNC (8966319882494077C21F66A8354E2CBCA0370464), เป‚เบกเบ”เบนเบ™เบชเบฐเบเบฑเบ”เบ‚เปเป‰เบกเบนเบ™เบ‚เบญเบ‡เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบš (03DE8622BE6B2F75A364A275995C3411626C4E9F) เปเบฅเบฐเป‚เบกเบ”เบนเบ™ 1FBA2B 1BE562D1B69E6CFAB).

เป€เบžเบทเปˆเบญเป‚เบซเบฅเบ”เป‚เบกเบ”เบนเบ™ VNC, เป€เบŠเบตเบšเป€เบงเบต C&C เบญเบญเบเบ„เปเบฒเบชเบฑเปˆเบ‡เบฎเป‰เบญเบ‡เบ‚เปเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเป€เบŠเบตเบšเป€เบงเบต VNC เบขเบนเปˆเบ—เบตเปˆเบ—เบตเปˆเบขเบนเปˆ IP เบชเบฐเป€เบžเบฒเบฐเปƒเบ™เบžเบญเบ” 44443. plugin เบ”เบถเบ‡เบ‚เปเป‰เบกเบนเบ™เบ‚เบญเบ‡เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบšเบ›เบฐเบ•เบดเบšเบฑเบ” TBrowserDataCollector, เป€เบŠเบดเปˆเบ‡เบชเบฒเบกเบฒเบ”เบญเปˆเบฒเบ™เบ›เบฐเบซเบงเบฑเบ”เบเบฒเบ™เบ—เปˆเบญเบ‡เป€เบงเบฑเบšเบ‚เบญเบ‡ IE เป„เบ”เป‰. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เบกเบฑเบ™เบˆเบฐเบชเบปเปˆเบ‡เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเป€เบ•เบฑเบกเบ‚เบญเบ‡ URL เบ—เบตเปˆเป„เบ›เบขเป‰เบฝเบกเบขเบฒเบกเป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡ C&C.

เป‚เบกเบ”เบนเบ™เบชเบธเบ”เบ—เป‰เบฒเบเบ—เบตเปˆเบ„เบปเป‰เบ™เบžเบปเบšเป€เบญเบตเป‰เบ™เบงเปˆเบฒ 1c_2_kl. เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เบžเบปเบงเบžเบฑเบ™เบเบฑเบšเบŠเบธเบ”เบŠเบญเบšเปเบง 1C Enterprise. เป‚เบกเบ”เบนเบ™เบ›เบฐเบเบญเบšเบกเบตเบชเบญเบ‡เบชเปˆเบงเบ™: เบชเปˆเบงเบ™เบ•เบปเป‰เบ™เบ•เป - DLL เปเบฅเบฐเบชเบญเบ‡เบ•เบปเบงเปเบ—เบ™ (32 เปเบฅเบฐ 64 bit), เป€เบŠเบดเปˆเบ‡เบˆเบฐเบ–เบทเบเบชเบตเบ”เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เปเบ•เปˆเบฅเบฐเบ‚เบฐเบšเบงเบ™เบเบฒเบ™, เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบเบฒเบ™เบœเบนเบเบกเบฑเบ”เบเบฑเบš WH_CBT. เป„เบ”เป‰เบ–เบทเบเบ™เปเบฒเบชเบฐเป€เบซเบ™เบตเป€เบ‚เบปเป‰เบฒเปƒเบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ 1C, เป‚เบกเบ”เบนเบ™เป„เบ”เป‰เบœเบนเบเบกเบฑเบ”เบŸเบฑเบ‡เบŠเบฑเบ™ CreateFile เปเบฅเบฐ WriteFile. เบ—เบธเบเบ„เบฑเป‰เบ‡เบ—เบตเปˆเบŸเบฑเบ‡เบŠเบฑเบ™ CreateFile bound เบ–เบทเบเป€เบญเบตเป‰เบ™, เป‚เบกเบ”เบนเบ™เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เป„เบŸเบฅเปŒ 1c_to_kl.txt เปƒเบ™เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒ. เบซเบผเบฑเบ‡เบˆเบฒเบเบ‚เบฑเบ”เบ‚เบงเบฒเบ‡เบเบฒเบ™เป‚เบ— WriteFile, เบกเบฑเบ™เบˆเบฐเป€เบญเบตเป‰เบ™เบŸเบฑเบ‡เบŠเบฑเบ™ WriteFile เปเบฅเบฐเบชเบปเปˆเบ‡เป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เป„เบŸเบฅเปŒ 1c_to_kl.txt เป„เบ›เบซเบฒเป‚เบกเบ”เบนเบ™ DLL เบ•เบปเป‰เบ™เบ•เป, เบ–เปˆเบฒเบเบ—เบญเบ”เบ‚เปเป‰เบ„เบงเบฒเบก Windows WM_COPYDATA เบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™.

เป‚เบกเบ”เบนเบ™ DLL เบ•เบปเป‰เบ™เบ•เปเป€เบ›เบตเบ”เปเบฅเบฐเบงเบดเป€เบ„เบฒเบฐเป„เบŸเบฅเปŒเป€เบžเบทเปˆเบญเบเปเบฒเบ™เบปเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบเบฒเบ™เบˆเปˆเบฒเบเป€เบ‡เบดเบ™. เบกเบฑเบ™เบฎเบฑเบšเบฎเบนเป‰เบˆเปเบฒเบ™เบงเบ™เปเบฅเบฐเบˆเปเบฒเบ™เบงเบ™เบเบฒเบ™เป€เบฎเบฑเบ”เบ—เบธเบฅเบฐเบเปเบฒเบ—เบตเปˆเบกเบตเบขเบนเปˆเปƒเบ™เป„เบŸเบฅเปŒ. เบ‚เปเป‰เบกเบนเบ™เบ™เบตเป‰เบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ„เปเบฒเบชเบฑเปˆเบ‡. เบžเบงเบเป€เบฎเบปเบฒเป€เบŠเบทเปˆเบญเบงเปˆเบฒเป‚เบกเบ”เบนเบ™เบ™เบตเป‰เบเปเบฒเบฅเบฑเบ‡เบžเบฑเบ”เบ—เบฐเบ™เบฒเบขเบนเปˆเปƒเบ™เบ‚เบฐเบ™เบฐเบ™เบตเป‰ เป€เบžเบฒเบฐเบงเปˆเบฒเบกเบฑเบ™เบกเบตเบ‚เปเป‰เบ„เบงเบฒเบกเบ”เบตเบšเบฑเบ เปเบฅเบฐเบšเปเปˆเบชเบฒเบกเบฒเบ”เปเบเป‰เป„เบ‚ 1c_to_kl.txt เป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เป„เบ”เป‰.

4.8.2. เบเบฒเบ™เบ‚เบฐเบซเบเบฒเบเบชเบดเบ”เบ—เบดเบžเบดเป€เบชเบ”

RTM เบญเบฒเบ”เบˆเบฐเบžเบฐเบเบฒเบเบฒเบกเป€เบžเบตเปˆเบกเบชเบดเบ”เบ—เบดเบžเบดเป€เบชเบ”เป‚เบ”เบเบเบฒเบ™เบชเบฐเปเบ”เบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเบชเบฐเปเบ”เบ‡เบ‚เปเป‰เบœเบดเบ”เบžเบฒเบ”เบ—เบตเปˆเบšเปเปˆเบ–เบทเบเบ•เป‰เบญเบ‡. เบกเบฑเบฅเปเบงเบˆเปเบฒเบฅเบญเบ‡เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™ (เป€เบšเบดเปˆเบ‡เบฎเบนเบšเบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰) เบซเบผเบทเปƒเบŠเป‰เป„เบญเบ„เบญเบ™เบ•เบปเบงเปเบเป‰เป„เบ‚เบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบ—เบตเปˆเปเบ—เป‰เบˆเบดเบ‡. เบเบฐเบฅเบธเบ™เบฒเบชเบฑเบ‡เป€เบเบ”เบเบฒเบ™เบชเบฐเบเบปเบ”เบœเบดเบ”เบฅเปเบ–เป‰เบฒ โ€“ whait. เบซเบผเบฑเบ‡โ€‹เบˆเบฒเบโ€‹เบชเบญเบ‡โ€‹เบชเบฒเบกโ€‹เบงเบดโ€‹เบ™เบฒโ€‹เบ—เบตโ€‹เบ‚เบญเบ‡โ€‹เบเบฒเบ™โ€‹เบชเบฐโ€‹เปเบเบ™โ€‹, เป‚เบ„เบ‡โ€‹เบเบฒเบ™โ€‹เบชเบฐโ€‹เปเบ”เบ‡โ€‹เบ‚เปเป‰โ€‹เบ„เบงเบฒเบกโ€‹เบœเบดเบ”โ€‹เบžเบฒเบ”โ€‹เบ—เบตเปˆโ€‹เบšเปเปˆโ€‹เบ–เบทเบโ€‹เบ•เป‰เบญเบ‡โ€‹.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบ‚เปเป‰เบ„เบงเบฒเบกเบ—เบตเปˆเบšเปเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบˆเบฐเบซเบฅเบญเบเบฅเบงเบ‡เบœเบนเป‰เปƒเบŠเป‰เป‚เบ”เบเบชเบฐเป€เบฅเปˆเบ, เป€เบ–เบดเบ‡เบงเปˆเบฒเบˆเบฐเบกเบตเบ„เบงเบฒเบกเบœเบดเบ”เบžเบฒเบ”เบ—เบฒเบ‡ grammatical. เบ–เป‰เบฒเบœเบนเป‰เปƒเบŠเป‰เบ„เบฅเบดเบเปƒเบชเปˆเบซเบ™เบถเปˆเบ‡เปƒเบ™เบชเบญเบ‡เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ, RTM เบˆเบฐเบžเบฐเบเบฒเบเบฒเบกเป€เบžเบตเปˆเบกเบชเบดเบ”เบ—เบดเบžเบดเป€เบชเบ”เปƒเบ™เบฅเบฐเบšเบปเบš.

เบซเบผเบฑเบ‡เบˆเบฒเบเป€เบฅเบทเบญเบเบซเบ™เบถเปˆเบ‡เปƒเบ™เบชเบญเบ‡เบ—เบฒเบ‡เป€เบฅเบทเบญเบเบเบฒเบ™เบŸเบทเป‰เบ™เบ•เบปเบง, Trojan เป€เบ›เบตเบ”เบ•เบปเบง DLL เป‚เบ”เบเปƒเบŠเป‰เบ•เบปเบงเป€เบฅเบทเบญเบ runas เปƒเบ™เบŸเบฑเบ‡เบŠเบฑเบ™ ShellExecute เบเบฑเบšเบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบœเบนเป‰เบšเปเบฅเบดเบซเบฒเบ™. เบœเบนเป‰เปƒเบŠเป‰เบˆเบฐเป€เบซเบฑเบ™เบเบฒเบ™เป€เบ•เบทเบญเบ™ Windows เบ—เบตเปˆเปเบ—เป‰เบˆเบดเบ‡ (เป€เบšเบดเปˆเบ‡เบฎเบนเบšเบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰) เบชเปเบฒเบฅเบฑเบšเบ„เบงเบฒเบกเบชเบนเบ‡. เบ–เป‰เบฒเบœเบนเป‰เปƒเบŠเป‰เปƒเบซเป‰เบเบฒเบ™เบญเบฐเบ™เบธเบเบฒเบ”เบ—เบตเปˆเบˆเปเบฒเป€เบ›เบฑเบ™, Trojan เบˆเบฐเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบ”เป‰เบงเบเบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เบฅเบฐเบšเบปเบš.

เบเบธเปˆเบก cyber RTM เบŠเปˆเบฝเบงเบŠเบฒเบ™เปƒเบ™เบเบฒเบ™เบฅเบฑเบเป€เบญเบปเบฒเป€เบ‡เบดเบ™เบˆเบฒเบเบšเปเบฅเบดเบชเบฑเบ”เบฅเบฑเบ”เป€เบŠเบ

เบ‚เบถเป‰เบ™เบขเบนเปˆเบเบฑเบšเบžเบฒเบชเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ—เบตเปˆเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™เบฅเบฐเบšเบปเบš, Trojan เบชเบฐเปเบ”เบ‡เบ‚เปเป‰เบ„เบงเบฒเบกเบชเบฐเปเบ”เบ‡เบ‚เปเป‰เบœเบดเบ”เบžเบฒเบ”เปƒเบ™เบžเบฒเบชเบฒเบฅเบฑเบ”เป€เบŠเบเบซเบผเบทเบžเบฒเบชเบฒเบญเบฑเบ‡เบเบดเบ”.

4.8.3. เปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™

RTM เบชเบฒเบกเบฒเบ”เป€เบžเบตเปˆเบกเปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เปƒเบชเปˆ Windows Store เปเบฅเบฐเบขเบทเบ™เบขเบฑเบ™เบ„เบงเบฒเบกเบซเบ™เป‰เบฒเป€เบŠเบทเปˆเบญเบ–เบทเบ‚เบญเบ‡เบเบฒเบ™เป€เบžเบตเปˆเบกเป€เบ•เบตเบกเป‚เบ”เบเบเบฒเบ™เบ„เบฅเบดเบเปƒเบชเปˆเบ›เบธเปˆเบก "เปเบกเปˆเบ™" เป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เปƒเบ™เบเปˆเบญเบ‡เป‚เบ•เป‰เบ•เบญเบš csrss.exe. เบžเบถเบ”เบ•เบดเบเปเบฒเบ™เบตเป‰เบšเปเปˆเปเบกเปˆเบ™เปƒเบซเบกเปˆ; เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบเบปเบเบ•เบปเบงเบขเปˆเบฒเบ‡, เบ—เบฐเบ™เบฒเบ„เบฒเบ™ Trojan Retefe เบเบฑเบ‡เบขเบทเบ™เบขเบฑเบ™เบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡เปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เปƒเบซเบกเปˆเบขเปˆเบฒเบ‡เป€เบ›เบฑเบ™เบญเบดเบ”เบชเบฐเบซเบผเบฐ.

4.8.4. เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ„เบทเบ™

เบœเบนเป‰เบ‚เบฝเบ™ RTM เบเบฑเบ‡เป„เบ”เป‰เบชเป‰เบฒเบ‡เบญเบธเป‚เบกเบ‡ Backconnect TCP. เบžเบงเบเป€เบฎเบปเบฒเบเบฑเบ‡เบšเปเปˆเบ—เบฑเบ™เป€เบซเบฑเบ™เบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”เปƒเบ™เบเบฒเบ™เบ™เบณเปƒเบŠเป‰เป€เบ—เบทเปˆเบญ, เปเบ•เปˆเบกเบฑเบ™เบ–เบทเบเบญเบญเบเปเบšเบšเบกเบฒเป€เบžเบทเปˆเบญเบ•เบดเบ”เบ•เบฒเบก PC เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเบˆเบฒเบเป„เบฅเบเบฐเป„เบ.

4.8.5. เบเบฒเบ™เบˆเบฑเบ”เบเบฒเบ™เป„เบŸเบฅเปŒเป€เบˆเบปเป‰เบฒเบžเบฒเบš

เป€เบŠเบตเบšเป€เบงเบต C&C เบชเบฒเบกเบฒเบ”เบชเบปเปˆเบ‡เบ„เบณเบชเบฑเปˆเบ‡เป„เบ›เบซเบฒ Trojan เป€เบžเบทเปˆเบญเปเบเป‰เป„เบ‚เป„เบŸเบฅเปŒ host Windows. เป„เบŸเบฅเปŒเป€เบˆเบปเป‰เบฒเบžเบฒเบšเปเบกเปˆเบ™เปƒเบŠเป‰เป€เบžเบทเปˆเบญเบชเป‰เบฒเบ‡เบเบฒเบ™เปเบเป‰เป„เบ‚ DNS เปเบšเบšเบเบณเบ™เบปเบ”เป€เบญเบ‡.

4.8.6. เบŠเบญเบเบซเบฒ เปเบฅเบฐเบชเบปเปˆเบ‡เป„เบŸเบฅเปŒ

เป€เบŠเบตเบšเป€เบงเบตเบญเบฒเบ”เบˆเบฐเบฎเป‰เบญเบ‡เบ‚เปเปƒเบซเป‰เบ„เบปเป‰เบ™เบซเบฒ เปเบฅเบฐเบ”เบฒเบงเป‚เบซเบฅเบ”เป„เบŸเบฅเปŒเปƒเบ™เบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ. เบ•เบปเบงเบขเปˆเบฒเบ‡, เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบ„เบปเป‰เบ™เบ„เป‰เบงเบฒเบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเบชเปเบฒเบฅเบฑเบšเป„เบŸเบฅเปŒ 1c_to_kl.txt. เบ”เบฑเปˆเบ‡เบ—เบตเปˆเป„เบ”เป‰เบญเบฐเบ—เบดเบšเบฒเบเป„เบงเป‰เบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบตเป‰, เป„เบŸเบฅเปŒเบ™เบตเป‰เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป‚เบ”เบเบฅเบฐเบšเบปเบšเบšเบฑเบ™เบŠเบต 1C: Enterprise 8.

4.8.7. เบ›เบฑเบšเบ›เบธเบ‡

เบชเบธเบ”เบ—เป‰เบฒเบ, เบœเบนเป‰เบ‚เบฝเบ™ RTM เบชเบฒเบกเบฒเบ”เบ›เบฑเบšเบ›เบธเบ‡เบŠเบญเบšเปเบงเป„เบ”เป‰เป‚เบ”เบเบเบฒเบ™เบชเบปเปˆเบ‡ DLL เปƒเบซเบกเปˆเป€เบžเบทเปˆเบญเบ—เบปเบ”เปเบ—เบ™เบชเบฐเบšเบฑเบšเบ›เบฐเบˆเบธเบšเบฑเบ™.

5 เบชเบฐเบซเบผเบธเบš

เบเบฒเบ™เบ„เบปเป‰เบ™เบ„เบงเป‰เบฒเบ‚เบญเบ‡ RTM เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™เบงเปˆเบฒเบฅเบฐเบšเบปเบšเบ—เบฐเบ™เบฒเบ„เบฒเบ™เบ‚เบญเบ‡เบฅเบฑเบ”เป€เบŠเบเบเบฑเบ‡เบ”เบถเบ‡เบ”เบนเบ”เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ—เบฒเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”. เบเบธเปˆเบกเบ•เปˆเบฒเบ‡เป†เป€เบŠเบฑเปˆเบ™ Buhtrap, Corkow เปเบฅเบฐ Carbanak เบชเบปเบšเบœเบปเบ™เบชเปเบฒเป€เบฅเบฑเบ”เบเบฒเบ™เบฅเบฑเบเป€เบ‡เบดเบ™เบˆเบฒเบเบชเบฐเบ–เบฒเบšเบฑเบ™เบเบฒเบ™เป€เบ‡เบดเบ™เปเบฅเบฐเบฅเบนเบเบ„เป‰เบฒเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเปƒเบ™เบฅเบฑเบ”เป€เบŠเบ. RTM เป€เบ›เบฑเบ™เบœเบนเป‰เบ™เปƒเบซเบกเปˆเปƒเบ™เบญเบธเบ”เบชเบฒเบซเบฐเบเปเบฒเบ™เบตเป‰.

เป€เบ„เบทเปˆเบญเบ‡เบกเบท RTM เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป„เบ”เป‰เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เบ•เบฑเป‰เบ‡เปเบ•เปˆเบ—เป‰เบฒเบเบ›เบต 2015, เบญเบตเบ‡เบ•เบฒเบกเบเบฒเบ™ telemetry ESET. เป‚เบ„เบ‡เบเบฒเบ™เบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบกเบตเบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ” spying เป€เบ•เบฑเบกเบฎเบนเบšเปเบšเบš, เบฅเบงเบกเบ—เบฑเบ‡เบเบฒเบ™เบญเปˆเบฒเบ™เบšเบฑเบ”เบญเบฑเบ”เบชเบฐเบฅเบดเบเบฐ, intercepting keystrokes เปเบฅเบฐเบ•เบดเบ”เบ•เบฒเบกเบเบงเบ”เบเบฒเบ—เบธเบฅเบฐเบเปเบฒเบ—เบฐเบ™เบฒเบ„เบฒเบ™, เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบเบฒเบ™เบŠเบญเบเบซเบฒเป„เบŸเบฅเปŒเบเบฒเบ™เบ‚เบปเบ™เบชเบปเปˆเบ‡ 1C: Enterprise 8.

เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เบ‚เบญเบ‡โ€‹เบเบฒเบ™โ€‹เปเบšเปˆเบ‡โ€‹เบ›เบฑเบ™โ€‹เบชเบนเบ™โ€‹เบเบฒเบ‡โ€‹, uncensored เป‚เบ”โ€‹เป€เบกเบ™ .bit เบŠเบฑเป‰เบ™โ€‹เป€เบ—เบดเบ‡โ€‹เป€เบฎเบฑเบ”โ€‹เปƒเบซเป‰โ€‹เปเบ™เปˆโ€‹เปƒเบˆเบงเปˆโ€‹เบฒโ€‹เบžเบทเป‰เบ™โ€‹เบ–เบฒเบ™โ€‹เป‚เบ„เบ‡โ€‹เบฅเปˆเบฒเบ‡โ€‹เบ—เบตเปˆโ€‹เบกเบตโ€‹เบ„เบงเบฒเบกโ€‹เบขเบทเบ”โ€‹เบขเบธเปˆเบ™โ€‹เบชเบนเบ‡โ€‹.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™